OpenAI, Mã Nguồn Mở

marsbitXuất bản vào 2026-07-30Cập nhật gần nhất vào 2026-07-30

Tóm tắt

OpenAI đã chính thức mở mã nguồn công cụ bảo mật Codex Security CLI - một công cụ dòng lệnh và SDK TypeScript. Nó tự động phát hiện, xác minh và sửa chữa lỗ hổng bảo mật trong mã nguồn. Quy trình làm việc gồm ba bước: đọc toàn bộ kho mã để tạo mô hình mối đe dọa, tìm lỗ hổng dựa trên ngữ cảnh và kiểm tra chúng trong môi trường sandbox. Trong 30 ngày đầu, công cụ này đã quét hơn 1,2 triệu lần commit và phát hiện 792 lỗ hổng nghiêm trọng cùng hơn 10.000 lỗ hổng nguy cơ cao. Tuy nhiên, những người dùng thử nghiệm đầu tiên báo cáo về chi phí cao đáng kể và một số vấn đề kỹ thuật. Công cụ mặc định sử dụng mô hình GPT-5.6-Sol với mức giá API đắt đỏ, dẫn đến hóa đơn tăng vọt chỉ sau một lần quét mã. Một số người dùng còn gặp phải tình trạng giới hạn tài khoản và lỗi trong quá trình quét. Việc phát hành mã nguồn này diễn ra sau khi Jensen Huang (CEO NVIDIA) công khai ủng hộ AI nguồn mở. Dù vậy, OpenAI chủ yếu mở mã phần ứng dụng, còn phần mô hình lõi vẫn được giữ kín. Sự kiện này đánh dấu một bước tiến trong việc áp dụng AI Agent vào lĩnh vực bảo mật mã nguồn, mở ra cơ hội cho cộng đồng phát triển tiếp tục cải tiến công cụ này.

OpenAI, cuối cùng cũng lại Mở thêm một lần nữa!

Gần đây, OpenAI chính thức thông báo: đã lặng lẽ phát hành công cụ bảo mật mã nguồn mở – Codex Security CLI.

Trước đó, trên Hacker News đã có người phát hiện ra nó trước, cuộc thảo luận ngay lập tức bùng nổ, số sao trên GitHub tăng vọt lên 1,2k.

Thấy không thể giấu được nữa, OpenAI đành phải tự mình ra mặt nhận.

Địa chỉ GitHub: https://github.com/openai/codex-security

Vài ngày trước, Jensen Huang đích thân xuống sân, công khai bày tỏ ủng hộ AI mã nguồn mở, sau đó OpenAI bổ sung ký tên gia nhập phe này.

Không ngờ, bất ngờ đến nhanh như vậy, tác phẩm mã nguồn mở quan trọng nhanh chóng được đưa ra.

Phải nói, lão Hoàng nói chuyện vẫn có trọng lượng!

Thần khí bảo mật mã nguồn của OpenAI, đã mở mã nguồn

"Nhân vật chính" mã nguồn mở lần này là codex-security, một CLI cộng với một TypeScript SDK.

Chức năng cốt lõi của nó rất trực diện, chủ đạo một bộ "tổ hợp": tự động phát hiện lỗ hổng, xác minh lỗ hổng và sửa chữa lỗ hổng trong kho mã nguồn.

Chủ trương dùng ngay, chỉ cần ba dòng lệnh là có thể chạy thông suốt toàn bộ quy trình:

  • npm install @openai/codex-security
  • npx codex-security login
  • npx codex-security scan .

Nếu chạy CI thì không cần đăng nhập, chỉ cần cấu hình một OPENAI_API_KEY.

Điều kiện là Node.js 22 trở lên, Python 3.10 trở lên, cộng với quyền truy cập vào Codex Security.

1,2 triệu lần commit, 792 lỗ hổng nghiêm trọng

Nói một cách chặt chẽ, Codex Security không phải là một "loài mới".

Nó được sinh ra từ dự án thử nghiệm kín Aardvark vào tháng 10 năm 2025, và đổi tên thành phiên bản xem trước nghiên cứu vào ngày 6 tháng 3 năm nay.

Điểm cứng nhất của công cụ này nằm ở định vị của nó – trí tuệ nhân tạo đại lý bảo mật ứng dụng.

Codex Security sẽ thực sự đi sâu vào tầng dưới, đọc hiểu mã của bạn, hiểu hệ thống của bạn thực sự đang làm gì. Quy trình làm việc của nó chia làm ba bước:

Đầu tiên đọc toàn bộ kho mã một lần, tạo ra một mô hình đe dọa có thể chỉnh sửa, nắm rõ dự án này làm gì, nơi nào dễ bị tổn thương nhất;

Sau đó dựa trên ngữ cảnh này để tìm lỗ hổng, và phân loại theo tác động trong thế giới thực;

Cuối cùng ném các vấn đề nghi ngờ vào sandbox để kiểm tra áp lực thực tế, cái gì không xác minh được thì không báo cáo ra ngoài.

Nhìn vào thành tích, nó thực sự khá mạnh.

Trong 30 ngày đầu tiên ra mắt, nó quét hơn 1,2 triệu lần commit, phát hiện 792 lỗ hổng cấp độ nghiêm trọng, và 10561 phát hiện cấp độ cao.

OpenAI cũng đề cập, quét lặp lại cùng một loạt kho mã, tỷ lệ báo động sai giảm hơn 50%.

Những người dùng thử đầu tiên, hóa đơn phát nổ

Chiếc bánh chính thức có vẽ to đến đâu, cũng không chống lại được "thảm kịch thực tế" ngay lập tức xuất hiện của các nhà phát triển.

Trên HN, một nhà phát triển tên gregwebs đã thử nghiệm với một kho mã nhỏ, và ngay lập tức đưa ra log terminal khiến người ta sụp đổ.

0 phút 3 giây bắt đầu chuẩn bị, 1 phút 20 giây vào quét, sau đó chạy một mạch đến 52 phút 47 giây, cuối cùng hiện lên một dòng chữ đỏ – HEAD của kho đã thay đổi trong quá trình quét, vui lòng bắt đầu lại.

Một giờ chạy vô ích không nói, chuyến này trực tiếp tiêu hao một nửa hạn mức hàng tuần của gói Pro của anh ta.

Một người khác tên Quai còn tệ hơn, quét vừa khởi động đã đụng phải giới hạn tài khoản, công cụ thử lại một phút rồi từ bỏ.

Công cụ có nhắc "một phần kết quả đã được lưu giữ", nhưng anh ta không tìm thấy cách rõ ràng để sử dụng tiếp trong lần quét sau. Lần chạy thất bại này tiêu tốn khoảng 13 đô la.

Cuối cùng tại sao lại đốt tiền như vậy? Nhìn vào cấu hình mặc định sẽ phá án ngay.

Codex Security mặc định gọi gpt-5.6-sol, và kéo "độ mạnh suy luận" thô bạo lên đến mức extra-high.

Phải biết, Sol là mức định giá "tôn quý" nhất trong họ GPT-5.6, giá API của nó cao ngất ngưởng: $5/1M token đầu vào, $30/1M token đầu ra.

Lão Hoàng mở đầu, OpenAI tiến một bước

Vừa rồi Jensen Huang công khai lên tiếng ủng hộ AI mã nguồn mở, OpenAI liền đưa ra Codex Security.

Tuy nhiên, đừng vội nghĩ lần "mã nguồn mở" này đầy đặn quá.

OpenAI bước đi này rất tinh: mã nguồn mở là lớp vỏ tầng ứng dụng, tầng mô hình vẫn nắm chặt trong tay họ.

Dù sao đi nữa, hộp Pandora về việc Agent tiếp quản bảo mật mã đã được mở.

Tiếp theo, hãy xem các nhà phát triển sẽ chỉnh sửa nổ tung thần khí mã nguồn mở này như thế nào, dùng ma thuật cộng đồng, để đánh bại ma thuật của OpenAI.

Tài liệu tham khảo:

https://x.com/gdb/status/2082235089539526690?s=20

https://x.com/OpenAI/status/2082263717916586117?s=20

Bài viết này đến từ tài khoản công chúng WeChat "New Zhiyuan", tác giả: ASI Apocalypse

Câu hỏi Liên quan

QOpenAI vừa mở mã nguồn công cụ gì, và tên của nó là gì?

AOpenAI vừa mở mã nguồn công cụ an ninh mã nguồn Codex Security CLI.

QCodex Security CLI có thể thực hiện những chức năng chính nào?

ANó thực hiện một bộ 'combo' gồm tự động phát hiện lỗ hổng, xác minh lỗ hổng và sửa chữa lỗ hổng trong cơ sở mã.

QTrong vòng 30 ngày đầu tiên sau khi ra mắt, Codex Security đã có thành tích như thế nào?

ANó đã quét hơn 1,2 triệu lần commit và phát hiện ra 792 vấn đề mức độ nghiêm trọng (critical) cùng 10.561 vấn đề mức độ cao (high).

QTại sao một số nhà phát triển đầu tiên sử dụng Codex Security lại gặp vấn đề về chi phí?

ABởi vì công cụ mặc định sử dụng mô hình gpt-5.6-sol với mức độ suy luận (reasoning effort) được đặt ở chế độ extra-high. Đây là mô hình có giá API đắt đỏ (5 đô la cho 1 triệu token đầu vào và 30 đô la cho 1 triệu token đầu ra), dẫn đến hóa đơn tăng cao khi quét mã.

QBài viết đề cập sự kiện nào của NVIDIA (Nvidia) liên quan đến động thái mở mã nguồn này của OpenAI?

ABài viết đề cập rằng vài ngày trước đó, Giám đốc điều hành NVIDIA Jensen Huang (Hoàng Nhân Huấn) đã công khai ủng hộ AI nguồn mở. Sau đó, OpenAI đã 'gia nhập hàng ngũ' và nhanh chóng công bố mở mã nguồn Codex Security.

Nội dung Liên quan

Bernstein tiết lộ chi tiết thỏa thuận giữa Core Scientific và AMD trị giá 14 tỷ USD

Công ty nghiên cứu Bernstein tiết lộ chi tiết thỏa thuận giữa Core Scientific và AMD, với giá trị hợp đồng khởi đầu 530 MW có khả năng mang về doanh thu hơn 14 tỷ USD trong 15 năm. AMD đóng vai trò là bên bảo lãnh tín dụng cho một phần cơ sở hạ tầng của công ty khai thác bitcoin này. Theo phân tích, cấu trúc thỏa thuận (bao gồm 377 MW cho thuê trực tiếp kiểu triple-net cho AMD và 152 MW cho một nhà cung cấp đám mây) giúp giảm chi phí tài trợ và rủi ro đối tác. AMD cũng nhận được chứng quyền mua 30 triệu cổ phiếu Core Scientific. Doanh thu trung bình hàng năm ước đạt khoảng 0,9 tỷ USD, thấp hơn một chút so với một số thỏa thuận AI gần đây khác, nhưng biên lợi nhuận hỗn hợp EBITDA ước tính rất cao, ở mức khoảng 96%. Core Scientific dự kiến chi phí vốn cho thỏa thuận vào khoảng 11-12 triệu USD mỗi MW, tổng cộng khoảng 6 tỷ USD. Các nhà phân tích tại Bernstein coi đây là một bước tiến mới trong xu hướng chuyển đổi từ khai thác bitcoin sang vận hành cơ sở hạ tầng cho AI, với các nhà sản xuất chip như AMD và Nvidia (được cho là đối tác trong thỏa thuận với Hut 8) trực tiếp trở thành khách thuê chính. Core Scientific trước đó đã chi 41,9 triệu USD cho Block để chấm dứt hợp đồng cung cấp chip khai thác, nhằm đẩy nhanh quá trình đa dạng hóa sang lĩnh vực AI.

cryptonews.ru31 phút trước

Bernstein tiết lộ chi tiết thỏa thuận giữa Core Scientific và AMD trị giá 14 tỷ USD

cryptonews.ru31 phút trước

Gumi và SBI khởi động quỹ tiền mã hóa 3 tỷ Yên, Nhật Bản mở cửa cho ETF spot

Công ty trò chơi và blockchain Nhật Bản, Gumi Inc., hợp tác với tập đoàn tài chính SBI để ra mắt Quỹ tiền điện tử SBI Crypto Fund I, dự kiến bắt đầu hoạt động vào ngày 1 tháng 8 năm 2026. Mục tiêu của quỹ là huy động 3 tỷ yên (khoảng 18,3 triệu USD), tập trung đầu tư vào Bitcoin và các altcoin chính thông qua các chiến lược như staking và phòng ngừa rủi ro. Quyết định này diễn ra trong bối cảnh Nhật Bản đang cải cách mạnh mẽ khung pháp lý cho tiền điện tử. Nghị viện nước này đã thông qua luật phân loại lại tiền điện tử là công cụ tài chính, mở đường cho việc phê duyệt các quỹ ETF tiền điện tử trong tương lai, dự kiến có hiệu lực từ năm 2027. Luật mới cũng siết chặt hình phạt đối với các hoạt động không đăng ký và có kế hoạch giảm thuế suất đối với lợi nhuận tiền điện tử từ 55% xuống 20% từ năm 2028. Thị trường trong nước đang cho thấy dấu hiệu tăng trưởng. Sàn giao dịch SBI VC Trade, thuộc SBI Holdings, đã vượt mốc 2 triệu tài khoản đăng ký. Ngày càng nhiều doanh nghiệp sử dụng Bitcoin và XRP để đa dạng hóa danh mục, đồng thời cung cấp chúng như một phần thưởng cho cổ đông. Việc tích hợp các stablecoin như USDC và JPYSC cũng đang thúc đẩy sự phát triển của hệ sinh thái.

cryptonews.ru37 phút trước

Gumi và SBI khởi động quỹ tiền mã hóa 3 tỷ Yên, Nhật Bản mở cửa cho ETF spot

cryptonews.ru37 phút trước

Giao dịch

Giao ngay
活动图片