OpenAI, выпустила код с открытым исходным кодом

marsbitОпубликовано 2026-07-30Обновлено 2026-07-30

Введение

OpenAI выпустила в открытый доступ свой инструмент безопасности кода — Codex Security CLI (интерфейс командной строки) и TypeScript SDK. Инструмент предназначен для автоматического обнаружения, проверки и исправления уязвимостей в кодовой базе. Для работы необходимы Node.js 22+, Python 3.10+ и ключ API OpenAI. За первые 30 дней тестирования инструмент проанализировал более 1.2 миллиона коммитов, выявив 792 критических и 10 561 высокоуровневых уязвимостей, при этом уровень ложных срабатываний снизился на 50%. Однако первые пользователи столкнулись с высокими затратами и техническими проблемами. По умолчанию инструмент использует дорогую модель GPT-5.6-sol с максимальными настройками анализа, что привело к быстрому исчерпанию квот и счетам на десятки долларов за один прогон. Также были сообщения о сбоях при длительном сканировании. Этот шаг OpenAI в сторону открытости последовал за публичным заявлением Дженсена Хуанга (Nvidia) в поддержку открытого ИИ. При этом компания открыла клиентскую часть приложения, оставив базовые модели проприетарными.

OpenAI, наконец, снова стала открытой!

Недавно OpenAI официально объявила: тихо выпустила инструмент безопасности с открытым исходным кодом для анализа кода — Codex Security CLI.

Ранее кто-то на Hacker News первым обнаружил его, обсуждение мгновенно взорвалось, а количество звезд на GitHub стремительно выросло до 1.2k.

Увидев, что скрывать уже не получается, OpenAI пришлось самим выступить и признать авторство.

Адрес на GitHub: https://github.com/openai/codex-security

Несколько дней назад Хуан Жэньсюнь лично высказался, публично поддержав открытый ИИ, после чего OpenAI присоединилась к лагерю.

Неожиданно, радость пришла так быстро — важная работа с открытым исходным кодом была представлена в мгновение ока.

Надо признать, у старого Хуана весомые слова!

Инструмент безопасности кода от OpenAI стал открытым

«Главным героем» этого релиза с открытым исходным кодом стал codex-security — CLI и TypeScript SDK.

Его основная функция очень прямолинейна, представляет собой «комбинацию ударов»: автоматическое обнаружение уязвимостей в кодовой базе, их проверка и исправление.

Работает из коробки, весь процесс можно запустить всего тремя командами:

  • npm install @openai/codex-security
  • npx codex-security login
  • npx codex-security scan .

Для запуска в CI вход не требуется, достаточно настроить OPENAI_API_KEY.

Требования: Node.js 22 и выше, Python 3.10 и выше, а также доступ к Codex Security.

1.2 миллиона коммитов, 792 критические уязвимости

Строго говоря, Codex Security — не совсем «новый вид».

Он произошел из частного тестового проекта Aardvark в октябре 2025 года и был переименован в исследовательскую предварительную версию 6 марта этого года.

Самое жесткое в этом инструменте — его позиционирование: интеллектуальный агент для безопасности приложений.

Codex Security действительно погружается на низкий уровень, чтобы понять ваш код и осознать, что именно делает ваша система. Его рабочий процесс состоит из трех шагов:

Сначала он полностью читает репозиторий, генерируя редактируемую модель угроз, чтобы понять, чем занимается проект и где он наиболее уязвим;

Затем на основе этого контекста ищет уязвимости и классифицирует их по уровню влияния в реальном мире;

Наконец, подозрительные проблемы помещаются в песочницу для реального нагрузочного тестирования — то, что не удается проверить, не сообщается.

Судя по результатам, он действительно довольно мощный.

За первые 30 дней после запуска он просканировал более 1.2 миллиона коммитов, выявив 792 критических и 10561 высокоуровневых находок.

OpenAI также упоминает, что при повторном сканировании одних и тех же репозиториев уровень ложных срабатываний снизился более чем на 50%.

У первых испытателей счета взлетели до небес

Какой бы большой ни была официальная реклама, она не может сравниться с «реальными катастрофами», которые сразу же постигли разработчиков.

На HN разработчик gregwebs попробовал протестировать небольшой репозиторий и сразу выложил убийственный лог терминала.

Подготовка началась на 0 минуте 3 секунде, сканирование — на 1 минуте 20 секунде, затем процесс шел до 52 минуты 47 секунды, и в конце появилась красная строка — HEAD репозитория изменился во время сканирования, пожалуйста, начните заново.

Час работы насмарку, и эта попытка съела половину его недельного лимита по Pro -тарифу.

Другому пользователю, Quai, повезло еще меньше: сканирование только началось, как он столкнулся с лимитом запросов для аккаунта, и инструмент прекратил попытки через минуту.

Инструмент подсказал, что «часть результатов сохранена», но он не нашел очевидного способа использовать их при следующем сканировании. Этот неудачный запуск стоил около 13 долларов.

Почему это так дорого? Взгляните на конфигурацию по умолчанию, и все станет ясно.

Codex Security по умолчанию использует gpt-5.6-sol и грубо выставляет «уровень рассуждения» на максимум — extra-high.

Учитывайте, что Sol — это самый «премиальный» уровень в семействе GPT-5.6, его цена API составляет $5 за 1М входных токенов и $30 за 1М выходных токенов.

Хуан Жэньсюнь начал, OpenAI сделала шаг

Только что Хуан Жэньсюнь публично высказался в поддержку открытого ИИ, и сразу же OpenAI представила Codex Security.

Однако, не стоит слишком сильно идеализировать это «открытие».

OpenAI сделала очень расчетливый шаг: открыла исходный код оболочки на уровне приложения, оставив слой модели крепко в своих руках.

Так или иначе, ящик Пандоры, где агент берет на себя безопасность кода, уже открыт.

Теперь посмотрим, как разработчики взломают и переделают этот инструмент с открытым исходным кодом, используя магию сообщества, чтобы победить магию OpenAI.

Источники:

https://x.com/gdb/status/2082235089539526690?s=20

https://x.com/OpenAI/status/2082263717916586117?s=20

Эта статья из официального аккаунта WeChat «Новая эра искусственного интеллекта», автор: ASI启示录

Связанные с этим вопросы

QЧто такое Codex Security и какова его основная функция?

ACodex Security - это инструмент с открытым исходным кодом от OpenAI, представленный как CLI (интерфейс командной строки) и TypeScript SDK. Его основная функция - автоматическое обнаружение, проверка и исправление уязвимостей в кодовой базе.

QКакие проблемы возникли у первых пользователей при тестировании Codex Security?

AПервые пользователи столкнулись с длительным временем сканирования (более 50 минут), высоким потреблением ресурсов API и значительными расходами. Например, одно сканирование небольшого репозитория могло стоить около 13 долларов и использовать половину недельного лимита подписки Pro.

QПочему использование Codex Security оказалось таким дорогим?

AВысокая стоимость связана с конфигурацией по умолчанию, которая использует модель GPT-5.6-sol с максимальным уровнем "дополнительной" интенсивности рассуждений (extra-high). Эта модель имеет высокие тарифы API: $5 за 1 миллион входных токенов и $30 за 1 миллион выходных токенов.

QКакую роль сыграл Дженсен Хуанг (Jensen Huang) в контексте этой статьи?

AДженсен Хуанг (генеральный директор NVIDIA, известный как "старина Хуан") публично высказался в поддержку открытого исходного кода ИИ. Вскоре после этого OpenAI присоединился к этому движению и выпустил Codex Security, что, по мнению автора статьи, указывает на влияние Хуанга.

QЧто подразумевается под утверждением "OpenAI сделал лишь частичный шаг к открытости" в статье?

AСтатья указывает, что OpenAI открыл исходный код прикладного уровня (инструмента CLI/SDK), но сохранил контроль над основным модельным уровнем (моделью ИИ). Это стратегический ход, который позволяет сообществу вносить свой вклад в инструмент, в то время как сама мощная технология ИИ остается проприетарной.

Похожее

Конфиденциальность, квантовая безопасность и нативные Rollup: что нового в дорожной карте Ethereum?

Соучредитель Ethereum Виталик Бутерин обновил дорожную карту развития протокола, обозначив сдвиги в приоритетах. Ключевые новые направления включают: * **Усиленная конфиденциальность на уровне протокола:** Предложены EIP-8250, EIP-8272 и EIP-8182 для решения проблем параллельных транзакций, верификации доказательств и создания общих пулов анонимности для приватных переводов. * **Квантовая безопасность:** Повышен приоритет защиты от квантовых атак. Рассматривается переход на стойкие квантовым компьютерам алгоритмы, такие как leanSPHINCS и STARK, с полной миграцией, которая может завершиться после 2029 года. * **Нативный Rollup:** EIP-8079 предлагает «нативные» Rollup’ы, которые смогут напрямую использовать верификацию состояния и безопасность основного блокчейна Ethereum (L1), упрощая их архитектуру. * **Структура состояния:** Оригинальный план Verkle Tree заменен на Единое двоичное дерево, а затем на Разделенное двоичное дерево (PBT). Концепция «устаревания состояния» заменена новой моделью типов состояния. * **Прочие направления:** Упрощение спецификации протокола для формальной верификации с помощью ИИ, концепции «фьючерсов на блоки и газ», а также исследование не-EVM архитектур (например, RISC-V) для «будущего EVM». Дорожная карта (Strawmap) намечает потенциальные обновления до 2029 года, но подчеркивает, что это отражение зависимостей и направлений, а не твердых обязательств по срокам внедрения. Многие предложения находятся на ранних стадиях разработки (Draft, Review).

marsbit9 мин. назад

Конфиденциальность, квантовая безопасность и нативные Rollup: что нового в дорожной карте Ethereum?

marsbit9 мин. назад

Гиперликвидность: объемы торгов растут, а прибыль почему-то уменьшается?

Платформа деривативов Hyperliquid демонстрирует противоречивую динамику: открытый интерес (OI) по ее бессрочным контрактам достиг исторического максимума в $110 млрд, однако ее доходы неуклонно сокращаются четвертый квартал подряд. За год прибыль упала на 43% с пика в $357 млн в Q3 2025 до примерно $202 млн в Q2 2026. Основная причина — реализация предложения HIP-3, позволяющего внешним разработчикам создавать собственные рынки, забирая до половины торговых комиссий. Доля таких рынков выросла с 2% в начале 2026 года до почти 50%, увеличив отток средств на вознаграждения сторонним лицам с 6% до 18% от общего дохода. Основной драйвер роста — контракты на токенизированные активы (акции, сырье), оборот которых впервые превысил оборот криптовалютных контрактов. Однако этот рост зависит от одного провайдера, Trade.xyz, что создает риски, недавно проявившиеся в случае с обвалом контракта на SK Hynix. Снижение доходов напрямую влияет на механизм выкупа и сжигания токена HYPE, который является основой всей экосистемы. Объем выкупа в Q2 2026 упал почти вдвое. На фоне этого усиливается давление со стороны ежемесячных разблокировок токенов для команды, действий регуляторов, оттока средств из ETF на HYPE и роста конкуренции. Хотя Hyperliquid остается крупнейшим по доходам приложением в криптосфере, текущая модель ставит под вопрос устойчивость стоимости его нативного токена.

marsbit10 мин. назад

Гиперликвидность: объемы торгов растут, а прибыль почему-то уменьшается?

marsbit10 мин. назад

Компания BitMine, управляющая активами Ethereum, продолжает покупать ETH! Вот последняя сумма покупки

Криптовалютная компания BitMine продолжает наращивать свои резервы Ethereum. За прошедшую неделю она приобрела дополнительно 7 391 ETH, в результате чего её общие запасы достигли 5 805 238 ETH. Это составляет примерно 4.8% от общего предложения Ethereum, что укрепляет позиции BitMine как одного из крупнейших институциональных держателей. Значительная часть активов, а именно 5 067 309 ETH (около 87%), застейкована. Ожидается, что стейкинг принесёт компании около 257 миллионов долларов годового дохода, обеспечивая стабильный денежный поток. Параллельно BitMine продолжает программу выкупа акций, выкупив 3 миллиона акций на прошлой неделе. Стратегия компании, сочетающая накопление ETH, стейкинг и выкуп акций, демонстрирует её уверенность в долгосрочной ценности Ethereum как актива.

cryptonews.ru16 мин. назад

Компания BitMine, управляющая активами Ethereum, продолжает покупать ETH! Вот последняя сумма покупки

cryptonews.ru16 мин. назад

Аналитический отчет Citigroup: предлагаемый запрет США на китайские оптические модули не имеет существенного прогресса, краткосрочное исполнение сталкивается с узкими местами в поставках

Аналитики Citigroup изучили слухи о возможном запрете США на китайские оптические модули и пришли к выводу, что в краткосрочной перспективе такие меры маловероятны. Как следует из их отчета от 9 августа, несмотря на сообщения Reuters от 4 августа, оптические модули не включены ни в один из действующих запретительных списков FCC (Комиссии по связи США). В постановлении FCC 26-50 установлены два механизма ограничений: по производителю (например, Huawei, ZTE) и по стране происхождения (для определенных категорий товаров). Оптические модули в этих списках отсутствуют. Единственное упоминание о них содержится в разделе о требованиях к раскрытию информации, а не в запретительной части. По оценкам Citigroup, китайские поставщики обеспечивают 60-70% высокоскоростных оптических модулей для американских гиперскейлеров. Запрет немедленно нанесет удар по инфраструктуре ИИ в США, что противоречит заявленным целям правительства. Американские компании наращивают местное производство, но для выхода на полную мощность потребуется время. Аналитики рассматривают три возможных сценария регулирования, отмечая, что ограничения по стране происхождения более вероятны, чем по производителю, но их реализация в ближайшее время маловероятна. Вопрос может быть включен в повестку американо-китайских переговоров как инструмент торга. Среди китайских компаний наибольшему потенциальному риску подвержены XinYiSheng и Dongshan Precision из-за их значительной экспозиции на рынке США. Tianfu Communication, как поставщик пассивных компонентов, находится в более защищенном положении. Вывод Citigroup: обсуждения запрета будут продолжаться, но быстрое введение мер маловероятно из-за отсутствия у США достаточных мощностей для замещения китайских поставок. Ключевыми факторами для наблюдения являются темпы наращивания производства в США и место вопроса об оптических модулях в дипломатической повестке.

marsbit1 ч. назад

Аналитический отчет Citigroup: предлагаемый запрет США на китайские оптические модули не имеет существенного прогресса, краткосрочное исполнение сталкивается с узкими местами в поставках

marsbit1 ч. назад

Материнская компания Truth Social понесла квартальный убыток в 238 млн долларов: 190 млн убытка пришлись на криптоактивы, компания объявила об ужесточении стратегии управления казной

Корпорация Trump Media & Technology Group (DJT), владелец Truth Social, сообщила о чистом убытке в размере 238,1 млн долларов во втором квартале 2026 года. Основная часть убытка (190,4 млн долларов) связана с нереализованными потерями от цифровых активов, в основном биткойнов. При этом выручка компании составила лишь 1,7 млн долларов. Несмотря на убытки, в июле компания увеличила свои запасы биткойнов, доведя их до примерно 14 139 BTC (на сумму около 890,5 млн долларов на конец июля), продав связанные с биткойном ценные бумаги. Биткойн теперь составляет почти половину её финансовых активов. Компания объявила о введении «более дисциплинированной системы управления» своим крипто-казначейством, чтобы снизить волатильность. Она также заявляет о намерении уделять больше внимания основному медиа-бизнесу, включая новый продукт Truth API, который уже приносит доход. Ожидается, что в четвертом квартале 2026 года Trump Media завершит слияние с компанией в области термоядерного синтеза TAE Technologies. Ключевыми моментами для наблюдения остаются конкретные изменения в управлении крипто-активами, рост выручки от основной деятельности и влияние биткойн-портфеля на оценку акций компании.

marsbit1 ч. назад

Материнская компания Truth Social понесла квартальный убыток в 238 млн долларов: 190 млн убытка пришлись на криптоактивы, компания объявила об ужесточении стратегии управления казной

marsbit1 ч. назад

Торговля

Спот
活动图片