OpenAI,开源了

marsbit发布于2026-07-30更新于2026-07-30

文章摘要

OpenAI近日开源了其代码安全工具Codex Security CLI,这是一个结合了CLI和TypeScript SDK的自动化安全解决方案,能够扫描代码库以发现、验证并修复漏洞。该工具脱胎于2025年的Aardvark项目,于今年3月以研究预览版形式上线,定位为“应用安全智能体”。其工作流程包括:理解代码库生成威胁模型、基于上下文发现并分级漏洞、以及在沙箱中验证漏洞。据称,上线初期便在超过120万次提交中发现了数百个严重漏洞。 然而,首批试用者反馈了成本过高和效率问题。有开发者反映,扫描一个仓库耗时近一小时却因代码变动而失败,同时消耗了大量API额度。问题根源在于工具默认使用高端模型GPT-5.6-sol,且将推理强度设为最高,导致调用费用昂贵。 此次开源被视为对英伟达CEO黄仁勋近期支持开源AI表态的回应。但分析指出,OpenAI此次主要开源了应用层工具,其核心模型仍保持闭源。尽管如此,Codex Security的开源标志着AI智能体深入代码安全领域的开始,其后续发展将依赖开发者社区的改进与创新。

OpenAI,终于又Open了一回!

最近,OpenAI官宣:已悄悄放出开源代码安全神器——Codex Security CLI。

此前,Hacker News有人先发现了它,讨论瞬间引爆,GitHub的星标一路冲到1.2k。

眼看藏不住了,OpenAI只好自己出来认领。

GitHub地址:https://github.com/openai/codex-security

几天前,黄仁勋亲自下场,公开表态力挺开源AI,随后OpenAI补签加入了阵营。

没想到,惊喜来得这么快,重磅开源神作转眼就给端出来了。

不得不说,还是老黄说话有分量!

OpenAI代码安全神器,开源了

这次开源的「主角」,是codex-security,一个CLI加一个TypeScript SDK。

它的核心功能非常直白,主打一套「组合拳」:在代码库中自动发现漏洞、验证漏洞并修复漏洞。

主打一个开箱即用,只需三行命令即可跑通全流程:

  • npm install @openai/codex-security
  • npx codex-security login
  • npx codex-security scan .

跑CI的话不用登录,配一个OPENAI_API_KEY就行。

门槛是Node.js 22以上、Python 3.10以上,外加一个Codex Security的访问权限。

120万次提交,792个致命漏洞

严格来说,Codex Security并不是个「新物种」。

它脱胎于2025年10月私测的项目Aardvark,并在今年3月6日更名上线了研究预览版。

这款工具最硬核的地方在于它的定位——应用安全智能体。

Codex Security会真正深入底层,去读懂你的代码,理解你的系统到底在干什么。它的工作流分三步:

先把整个仓库读一遍,生成一份可编辑的威胁模型,搞清楚这个项目是做什么的、哪里最暴露;

然后基于这份上下文去找漏洞,并按真实世界的影响分级;

最后把可疑的问题扔进沙箱里实打实地压测一遍,验证不了的不往外报。

从战绩看,它确实相当能打。

上线头30天,它扫了超过120万次提交,捞出792个严重级别,以及10561个高危级别的发现。

OpenAI还提到,同一批仓库反复扫,误报率下降超过50%。

第一批尝鲜的人,账单刷爆了

官方的饼画得再大,也敌不过开发者们第一时间涌现的「实测惨案」。

再HN上,一位开发者gregwebs拿了个小仓库试水,直接甩出了令人崩溃的终端日志。

0分3秒开始准备,1分20秒进入扫描,然后一路跑到52分47秒,最后弹出一行红字——扫描期间仓库HEAD发生了变化,请重新开始。

一小时白跑不说,这一趟直接干掉了他Pro套餐周额度的一半。

另一位Quai更惨,扫描刚起步就撞上账户限流,工具重试了一分钟就放弃了。

工具倒是提示「部分结果已保留」,但他没找到明显的办法在下一次扫描里接着用。这次失败的运行,花了大约13美元。

究竟为什么这么烧钱?看一眼默认配置直接破案。

Codex Security默认调用gpt-5.6-sol,并且把「推理力度」粗暴地拉满到了extra-high。

要知道,Sol可是GPT-5.6家族中定价最「尊贵」的一档,其API标价高达$5/1M输入token、$30/1M输出token。

老黄开个头,OpenAI迈出了一步

前脚黄仁勋公开喊话力挺开源AI,后脚OpenAI就端出了Codex Security。

不过,先不要把这次「开源」想得太满。

OpenAI这一步走得很精:开源的是应用层的壳,模型层还牢牢攥在自己手里。

无论如何,Agent接管代码安全的魔盒已经打开。

接下来,就看开发者们如何爆改这个开源神器,用社区的魔法,来打败OpenAI的魔法了。

参考资料:

https://x.com/gdb/status/2082235089539526690?s=20

https://x.com/OpenAI/status/2082263717916586117?s=20

本文来自微信公众号“新智元”,作者:ASI启示录

相关问答

QOpenAI最近开源了什么工具?

AOpenAI最近开源了Codex Security CLI,这是一个代码安全神器,包含一个命令行界面(CLI)和一个TypeScript SDK。

QCodex Security的核心功能是什么?

ACodex Security的核心功能是自动在代码库中发现漏洞、验证漏洞并修复漏洞,提供一套开箱即用的安全扫描与修复组合拳。

Q使用Codex Security的基本步骤是什么?

A使用Codex Security的基本步骤是:1. 安装npm包 `npm install @openai/codex-security`;2. 登录 `npx codex-security login`;3. 扫描 `npx codex-security scan .`。对于CI/CD,只需配置`OPENAI_API_KEY`环境变量即可。

Q文章中提到的开发者使用Codex Security遇到了哪些主要问题?

A开发者遇到的主要问题包括:1. 扫描耗时长且可能因仓库HEAD变化而白跑;2. 账户限流导致扫描失败;3. 费用高昂,因其默认使用定价较高的`gpt-5.6-sol`模型并将推理力度设置为`extra-high`。

Q文章中提到Codex Security在初期的战绩如何?

A上线头30天,Codex Security扫描了超过120万次提交,发现了792个严重级别的漏洞和10561个高危级别的漏洞。同时,反复扫描同一批仓库时,误报率下降了超过50%。

你可能也喜欢

深度解读 FWA:把 NFT 变成"链上扭蛋"的有趣实验

FWA(Fake World Assets)是一个基于以太坊的创新型项目,它将NFT与“链上扭蛋机”机制结合,为闲置NFT提供了新的流动性解决方案。 **核心玩法:** 项目中有两种主要角色: 1. **存款人(庄家)**:将白名单内的NFT与一笔自选的ETH保证金(Backing)一起存入,形成一个“仓位”。保证金越高,该NFT被抽中的概率越低,但能持续分享手续费收益;保证金越低,则越容易被抽走。 2. **抽奖人(玩家)**:支付由系统实时计算的统一价格进行抽奖,必随机获得一个仓位。抽中后,玩家可选择留下NFT,或按该仓位保证金85%的“常设回购价”将NFT卖还给原主人,获得ETH或项目代币$FWA。 **关键机制与代币经济:** * **定价与概率**:抽奖价格由所有仓位保证金的调和平均数决定,这使得池中即使有高价值NFT,抽奖成本也能保持较低。被抽中的概率与保证金成反比。 * **收益分配**:抽奖费用的一部分会均分给所有活跃存款人,保证金最高的“皇冠”仓位可获得额外奖励。 * **$FWA代币**:代币主要通过参与协议获得。当抽奖人选择以$FWA结算回购款时,系统会用ETH在市场上买入$FWA,形成持续买盘,将协议活跃度与代币价值绑定。 * **协议收入**:主要来自抽奖费用抽成、NFT被留下时的结算费,以及卖回时的结算折扣。 **设计亮点:** 该项目通过“反向权重+均分收益”平衡大小额存款人利益;用“常设回购”机制降低参与风险;并通过代币的“非对称买卖”(早期只能卖出)确保$FWA主要流向真实用户,助力协议冷启动。

marsbit12分钟前

深度解读 FWA:把 NFT 变成"链上扭蛋"的有趣实验

marsbit12分钟前

三星旗下公司与Upbit运营商探讨稳定币基础设施建设

三星集团IT服务子公司三星SDS正与韩国最大加密货币交易所Upbit的运营商Dunamu探讨合作,涉及稳定币基础设施、数字资产系统及基于AI的支付模式。三星SDS首席执行官李俊熙在第二季度财报电话会议上表示,公司已通过韩国证券存管机构的代币化证券平台项目及对稳定币从发行到结算的全流程验证,积累了差异化的数字资产基础设施能力。他预计此次合作将助力三星SDS拓展数字资产基础设施市场。 此前,三星电子已宣布计划在三星钱包中增加稳定币支持。今年5月,三星证券、三星SDS和三星信用卡联合收购了Dunamu 4%的股份,加深了三星附属公司与韩国数字资产领域的联系。李俊熙强调,此次投资是战略举措而非财务投资,双方计划共同完善数字金融基础设施的潜在商业模式,结合三星SDS的IT服务、云和安全能力与Dunamu的区块链技术,以引领市场。 与此同时,三星SDS在AI和云服务领域的扩张持续推动业绩增长,第二季度收入同比增长5.9%至3.72万亿韩元(约26亿美元),其中外部云业务收入激增75%。公司还计划大幅扩展AI基础设施,从当前的110兆瓦增至2029年的230兆瓦,并在2031年超过800兆瓦,彰显其在数字金融服务之外构建AI基础设施的雄心。

cointelegraph13分钟前

三星旗下公司与Upbit运营商探讨稳定币基础设施建设

cointelegraph13分钟前

10万科学家免费用1年,OpenAI把科研流水线搬进ChatGPT

OpenAI于7月29日推出“ChatGPT for Academic Researchers”计划,旨在为10万名高校科研人员提供为期一年的免费高级模型使用权。首批名额1万个,目标在2027年达到10万。入选机构包括巴黎高师、普林斯顿高等研究院等知名学府。 获批研究者将获得包含ChatGPT、ChatGPT Work、Codex在内的一整套集成工作区,并配备扩容版Deep Research、更高使用限额和更大上下文窗口。该工作区集成了超过75个生命科学专用技能,并能连接Zotero、GitHub、公共数据库等多种科研常用工具。模型方面,GPT-5.6系列分工明确,其中旗舰型号Sol Pro在专业数学和生物数据分析基准测试中表现出色。 OpenAI数据显示,每周约有130万人使用ChatGPT进行高等科学与数学研究,相关论文致谢ChatGPT的数量亦快速增长。分析认为,该计划旨在培养科研人员的工作习惯,通过深度绑定其工作流程,在免费期结束后形成高迁移成本。 此次免费提供的是产品使用权,而非无限额度或API访问,更不包含模型权重。申请者需为高校教职或博士后,通过机构验证并提交近期学术论文。此举被指绕开了AI基础研究人员对模型权重和训练数据的核心诉求。 相比之下,Anthropic的“AI for Science”计划主要提供API额度。两者均未开放模型权重,理由是为防止滥用。最终,这份工具红利虽能显著提升科研效率,但也引发了关于用户依赖性和AI研究透明度的思考。

marsbit17分钟前

10万科学家免费用1年,OpenAI把科研流水线搬进ChatGPT

marsbit17分钟前

交易

现货
活动图片