OpenAI, cuối cùng cũng lại Mở thêm một lần nữa!
Gần đây, OpenAI chính thức thông báo: đã lặng lẽ phát hành công cụ bảo mật mã nguồn mở – Codex Security CLI.

Trước đó, trên Hacker News đã có người phát hiện ra nó trước, cuộc thảo luận ngay lập tức bùng nổ, số sao trên GitHub tăng vọt lên 1,2k.
Thấy không thể giấu được nữa, OpenAI đành phải tự mình ra mặt nhận.


Địa chỉ GitHub: https://github.com/openai/codex-security
Vài ngày trước, Jensen Huang đích thân xuống sân, công khai bày tỏ ủng hộ AI mã nguồn mở, sau đó OpenAI bổ sung ký tên gia nhập phe này.
Không ngờ, bất ngờ đến nhanh như vậy, tác phẩm mã nguồn mở quan trọng nhanh chóng được đưa ra.
Phải nói, lão Hoàng nói chuyện vẫn có trọng lượng!

Thần khí bảo mật mã nguồn của OpenAI, đã mở mã nguồn
"Nhân vật chính" mã nguồn mở lần này là codex-security, một CLI cộng với một TypeScript SDK.
Chức năng cốt lõi của nó rất trực diện, chủ đạo một bộ "tổ hợp": tự động phát hiện lỗ hổng, xác minh lỗ hổng và sửa chữa lỗ hổng trong kho mã nguồn.

Chủ trương dùng ngay, chỉ cần ba dòng lệnh là có thể chạy thông suốt toàn bộ quy trình:
- npm install @openai/codex-security
- npx codex-security login
- npx codex-security scan .
Nếu chạy CI thì không cần đăng nhập, chỉ cần cấu hình một OPENAI_API_KEY.
Điều kiện là Node.js 22 trở lên, Python 3.10 trở lên, cộng với quyền truy cập vào Codex Security.
1,2 triệu lần commit, 792 lỗ hổng nghiêm trọng
Nói một cách chặt chẽ, Codex Security không phải là một "loài mới".
Nó được sinh ra từ dự án thử nghiệm kín Aardvark vào tháng 10 năm 2025, và đổi tên thành phiên bản xem trước nghiên cứu vào ngày 6 tháng 3 năm nay.
Điểm cứng nhất của công cụ này nằm ở định vị của nó – trí tuệ nhân tạo đại lý bảo mật ứng dụng.

Codex Security sẽ thực sự đi sâu vào tầng dưới, đọc hiểu mã của bạn, hiểu hệ thống của bạn thực sự đang làm gì. Quy trình làm việc của nó chia làm ba bước:
Đầu tiên đọc toàn bộ kho mã một lần, tạo ra một mô hình đe dọa có thể chỉnh sửa, nắm rõ dự án này làm gì, nơi nào dễ bị tổn thương nhất;
Sau đó dựa trên ngữ cảnh này để tìm lỗ hổng, và phân loại theo tác động trong thế giới thực;
Cuối cùng ném các vấn đề nghi ngờ vào sandbox để kiểm tra áp lực thực tế, cái gì không xác minh được thì không báo cáo ra ngoài.
Nhìn vào thành tích, nó thực sự khá mạnh.
Trong 30 ngày đầu tiên ra mắt, nó quét hơn 1,2 triệu lần commit, phát hiện 792 lỗ hổng cấp độ nghiêm trọng, và 10561 phát hiện cấp độ cao.
OpenAI cũng đề cập, quét lặp lại cùng một loạt kho mã, tỷ lệ báo động sai giảm hơn 50%.
Những người dùng thử đầu tiên, hóa đơn phát nổ
Chiếc bánh chính thức có vẽ to đến đâu, cũng không chống lại được "thảm kịch thực tế" ngay lập tức xuất hiện của các nhà phát triển.
Trên HN, một nhà phát triển tên gregwebs đã thử nghiệm với một kho mã nhỏ, và ngay lập tức đưa ra log terminal khiến người ta sụp đổ.
0 phút 3 giây bắt đầu chuẩn bị, 1 phút 20 giây vào quét, sau đó chạy một mạch đến 52 phút 47 giây, cuối cùng hiện lên một dòng chữ đỏ – HEAD của kho đã thay đổi trong quá trình quét, vui lòng bắt đầu lại.
Một giờ chạy vô ích không nói, chuyến này trực tiếp tiêu hao một nửa hạn mức hàng tuần của gói Pro của anh ta.

Một người khác tên Quai còn tệ hơn, quét vừa khởi động đã đụng phải giới hạn tài khoản, công cụ thử lại một phút rồi từ bỏ.
Công cụ có nhắc "một phần kết quả đã được lưu giữ", nhưng anh ta không tìm thấy cách rõ ràng để sử dụng tiếp trong lần quét sau. Lần chạy thất bại này tiêu tốn khoảng 13 đô la.

Cuối cùng tại sao lại đốt tiền như vậy? Nhìn vào cấu hình mặc định sẽ phá án ngay.
Codex Security mặc định gọi gpt-5.6-sol, và kéo "độ mạnh suy luận" thô bạo lên đến mức extra-high.
Phải biết, Sol là mức định giá "tôn quý" nhất trong họ GPT-5.6, giá API của nó cao ngất ngưởng: $5/1M token đầu vào, $30/1M token đầu ra.

Lão Hoàng mở đầu, OpenAI tiến một bước
Vừa rồi Jensen Huang công khai lên tiếng ủng hộ AI mã nguồn mở, OpenAI liền đưa ra Codex Security.


Tuy nhiên, đừng vội nghĩ lần "mã nguồn mở" này đầy đặn quá.
OpenAI bước đi này rất tinh: mã nguồn mở là lớp vỏ tầng ứng dụng, tầng mô hình vẫn nắm chặt trong tay họ.
Dù sao đi nữa, hộp Pandora về việc Agent tiếp quản bảo mật mã đã được mở.
Tiếp theo, hãy xem các nhà phát triển sẽ chỉnh sửa nổ tung thần khí mã nguồn mở này như thế nào, dùng ma thuật cộng đồng, để đánh bại ma thuật của OpenAI.
Tài liệu tham khảo:
https://x.com/gdb/status/2082235089539526690?s=20
https://x.com/OpenAI/status/2082263717916586117?s=20
Bài viết này đến từ tài khoản công chúng WeChat "New Zhiyuan", tác giả: ASI Apocalypse





