OpenAI,开源了

marsbit发布于2026-07-30更新于2026-07-30

文章摘要

OpenAI近日开源了其代码安全工具Codex Security CLI,这是一个结合了CLI和TypeScript SDK的自动化安全解决方案,能够扫描代码库以发现、验证并修复漏洞。该工具脱胎于2025年的Aardvark项目,于今年3月以研究预览版形式上线,定位为“应用安全智能体”。其工作流程包括:理解代码库生成威胁模型、基于上下文发现并分级漏洞、以及在沙箱中验证漏洞。据称,上线初期便在超过120万次提交中发现了数百个严重漏洞。 然而,首批试用者反馈了成本过高和效率问题。有开发者反映,扫描一个仓库耗时近一小时却因代码变动而失败,同时消耗了大量API额度。问题根源在于工具默认使用高端模型GPT-5.6-sol,且将推理强度设为最高,导致调用费用昂贵。 此次开源被视为对英伟达CEO黄仁勋近期支持开源AI表态的回应。但分析指出,OpenAI此次主要开源了应用层工具,其核心模型仍保持闭源。尽管如此,Codex Security的开源标志着AI智能体深入代码安全领域的开始,其后续发展将依赖开发者社区的改进与创新。

OpenAI,终于又Open了一回!

最近,OpenAI官宣:已悄悄放出开源代码安全神器——Codex Security CLI。

此前,Hacker News有人先发现了它,讨论瞬间引爆,GitHub的星标一路冲到1.2k。

眼看藏不住了,OpenAI只好自己出来认领。

GitHub地址:https://github.com/openai/codex-security

几天前,黄仁勋亲自下场,公开表态力挺开源AI,随后OpenAI补签加入了阵营。

没想到,惊喜来得这么快,重磅开源神作转眼就给端出来了。

不得不说,还是老黄说话有分量!

OpenAI代码安全神器,开源了

这次开源的「主角」,是codex-security,一个CLI加一个TypeScript SDK。

它的核心功能非常直白,主打一套「组合拳」:在代码库中自动发现漏洞、验证漏洞并修复漏洞。

主打一个开箱即用,只需三行命令即可跑通全流程:

  • npm install @openai/codex-security
  • npx codex-security login
  • npx codex-security scan .

跑CI的话不用登录,配一个OPENAI_API_KEY就行。

门槛是Node.js 22以上、Python 3.10以上,外加一个Codex Security的访问权限。

120万次提交,792个致命漏洞

严格来说,Codex Security并不是个「新物种」。

它脱胎于2025年10月私测的项目Aardvark,并在今年3月6日更名上线了研究预览版。

这款工具最硬核的地方在于它的定位——应用安全智能体。

Codex Security会真正深入底层,去读懂你的代码,理解你的系统到底在干什么。它的工作流分三步:

先把整个仓库读一遍,生成一份可编辑的威胁模型,搞清楚这个项目是做什么的、哪里最暴露;

然后基于这份上下文去找漏洞,并按真实世界的影响分级;

最后把可疑的问题扔进沙箱里实打实地压测一遍,验证不了的不往外报。

从战绩看,它确实相当能打。

上线头30天,它扫了超过120万次提交,捞出792个严重级别,以及10561个高危级别的发现。

OpenAI还提到,同一批仓库反复扫,误报率下降超过50%。

第一批尝鲜的人,账单刷爆了

官方的饼画得再大,也敌不过开发者们第一时间涌现的「实测惨案」。

再HN上,一位开发者gregwebs拿了个小仓库试水,直接甩出了令人崩溃的终端日志。

0分3秒开始准备,1分20秒进入扫描,然后一路跑到52分47秒,最后弹出一行红字——扫描期间仓库HEAD发生了变化,请重新开始。

一小时白跑不说,这一趟直接干掉了他Pro套餐周额度的一半。

另一位Quai更惨,扫描刚起步就撞上账户限流,工具重试了一分钟就放弃了。

工具倒是提示「部分结果已保留」,但他没找到明显的办法在下一次扫描里接着用。这次失败的运行,花了大约13美元。

究竟为什么这么烧钱?看一眼默认配置直接破案。

Codex Security默认调用gpt-5.6-sol,并且把「推理力度」粗暴地拉满到了extra-high。

要知道,Sol可是GPT-5.6家族中定价最「尊贵」的一档,其API标价高达$5/1M输入token、$30/1M输出token。

老黄开个头,OpenAI迈出了一步

前脚黄仁勋公开喊话力挺开源AI,后脚OpenAI就端出了Codex Security。

不过,先不要把这次「开源」想得太满。

OpenAI这一步走得很精:开源的是应用层的壳,模型层还牢牢攥在自己手里。

无论如何,Agent接管代码安全的魔盒已经打开。

接下来,就看开发者们如何爆改这个开源神器,用社区的魔法,来打败OpenAI的魔法了。

参考资料:

https://x.com/gdb/status/2082235089539526690?s=20

https://x.com/OpenAI/status/2082263717916586117?s=20

本文来自微信公众号“新智元”,作者:ASI启示录

相关问答

QOpenAI最近开源了什么工具?

AOpenAI最近开源了Codex Security CLI,这是一个代码安全神器,包含一个命令行界面(CLI)和一个TypeScript SDK。

QCodex Security的核心功能是什么?

ACodex Security的核心功能是自动在代码库中发现漏洞、验证漏洞并修复漏洞,提供一套开箱即用的安全扫描与修复组合拳。

Q使用Codex Security的基本步骤是什么?

A使用Codex Security的基本步骤是:1. 安装npm包 `npm install @openai/codex-security`;2. 登录 `npx codex-security login`;3. 扫描 `npx codex-security scan .`。对于CI/CD,只需配置`OPENAI_API_KEY`环境变量即可。

Q文章中提到的开发者使用Codex Security遇到了哪些主要问题?

A开发者遇到的主要问题包括:1. 扫描耗时长且可能因仓库HEAD变化而白跑;2. 账户限流导致扫描失败;3. 费用高昂,因其默认使用定价较高的`gpt-5.6-sol`模型并将推理力度设置为`extra-high`。

Q文章中提到Codex Security在初期的战绩如何?

A上线头30天,Codex Security扫描了超过120万次提交,发现了792个严重级别的漏洞和10561个高危级别的漏洞。同时,反复扫描同一批仓库时,误报率下降了超过50%。

你可能也喜欢

花旗研报解读:美国拟禁中国光模块尚无实质进展,短期执行面临供给瓶颈

路透8月4日报道称,美国特朗普政府和联邦通信委员会(FCC)正考虑禁止中国光模块进入美国市场。花旗在8月9日的研报中指出,目前光模块并未出现在FCC已生效的任何禁令清单中,相关讨论仍停留在提案阶段。 FCC于7月通过的26-50号令确立了两类受限清单:一是基于生产商(如华为、中兴),二是基于产地(如无人机、路由器)。光模块仅在披露要求示例中被提及,并非受限产品。花旗分析了未来可能的三种监管路径,认为直接禁止主要生产商或全面限制境外产品均会对美国AI基础设施建设造成巨大冲击,因此短期内禁令落地执行的可能性较低。 关键原因在于供应链依赖:中国厂商供应了美国超大规模厂商60%到70%的高速光模块需求,而美国本土产能短期内无法填补缺口。若禁令执行,将与美国推动AI领先地位的目标相悖。FCC保留了修改权限,此议题可能成为未来中美谈判的筹码。 就具体公司而言,新易盛和东山精密对美出口敞口最大,若禁令落地风险较高;天孚通信作为无源器件供应商,受影响相对间接。花旗维持对三家的买入评级,但指出估值已部分反映行业周期与机会。 总结而言,中国光模块在美国AI供应链中地位关键,替代需要时间,讨论中的禁令近期难以快速实施。投资者应关注美国本土产能建设进度及中美外交议程的谈判走向。

marsbit1小时前

花旗研报解读:美国拟禁中国光模块尚无实质进展,短期执行面临供给瓶颈

marsbit1小时前

交易

现货
活动图片