OpenAI,开源了

marsbit發佈於 2026-07-30更新於 2026-07-30

文章摘要

OpenAI近日开源了其代码安全工具Codex Security CLI,这是一个结合了CLI和TypeScript SDK的自动化安全解决方案,能够扫描代码库以发现、验证并修复漏洞。该工具脱胎于2025年的Aardvark项目,于今年3月以研究预览版形式上线,定位为“应用安全智能体”。其工作流程包括:理解代码库生成威胁模型、基于上下文发现并分级漏洞、以及在沙箱中验证漏洞。据称,上线初期便在超过120万次提交中发现了数百个严重漏洞。 然而,首批试用者反馈了成本过高和效率问题。有开发者反映,扫描一个仓库耗时近一小时却因代码变动而失败,同时消耗了大量API额度。问题根源在于工具默认使用高端模型GPT-5.6-sol,且将推理强度设为最高,导致调用费用昂贵。 此次开源被视为对英伟达CEO黄仁勋近期支持开源AI表态的回应。但分析指出,OpenAI此次主要开源了应用层工具,其核心模型仍保持闭源。尽管如此,Codex Security的开源标志着AI智能体深入代码安全领域的开始,其后续发展将依赖开发者社区的改进与创新。

OpenAI,终于又Open了一回!

最近,OpenAI官宣:已悄悄放出开源代码安全神器——Codex Security CLI。

此前,Hacker News有人先发现了它,讨论瞬间引爆,GitHub的星标一路冲到1.2k。

眼看藏不住了,OpenAI只好自己出来认领。

GitHub地址:https://github.com/openai/codex-security

几天前,黄仁勋亲自下场,公开表态力挺开源AI,随后OpenAI补签加入了阵营。

没想到,惊喜来得这么快,重磅开源神作转眼就给端出来了。

不得不说,还是老黄说话有分量!

OpenAI代码安全神器,开源了

这次开源的「主角」,是codex-security,一个CLI加一个TypeScript SDK。

它的核心功能非常直白,主打一套「组合拳」:在代码库中自动发现漏洞、验证漏洞并修复漏洞。

主打一个开箱即用,只需三行命令即可跑通全流程:

  • npm install @openai/codex-security
  • npx codex-security login
  • npx codex-security scan .

跑CI的话不用登录,配一个OPENAI_API_KEY就行。

门槛是Node.js 22以上、Python 3.10以上,外加一个Codex Security的访问权限。

120万次提交,792个致命漏洞

严格来说,Codex Security并不是个「新物种」。

它脱胎于2025年10月私测的项目Aardvark,并在今年3月6日更名上线了研究预览版。

这款工具最硬核的地方在于它的定位——应用安全智能体。

Codex Security会真正深入底层,去读懂你的代码,理解你的系统到底在干什么。它的工作流分三步:

先把整个仓库读一遍,生成一份可编辑的威胁模型,搞清楚这个项目是做什么的、哪里最暴露;

然后基于这份上下文去找漏洞,并按真实世界的影响分级;

最后把可疑的问题扔进沙箱里实打实地压测一遍,验证不了的不往外报。

从战绩看,它确实相当能打。

上线头30天,它扫了超过120万次提交,捞出792个严重级别,以及10561个高危级别的发现。

OpenAI还提到,同一批仓库反复扫,误报率下降超过50%。

第一批尝鲜的人,账单刷爆了

官方的饼画得再大,也敌不过开发者们第一时间涌现的「实测惨案」。

再HN上,一位开发者gregwebs拿了个小仓库试水,直接甩出了令人崩溃的终端日志。

0分3秒开始准备,1分20秒进入扫描,然后一路跑到52分47秒,最后弹出一行红字——扫描期间仓库HEAD发生了变化,请重新开始。

一小时白跑不说,这一趟直接干掉了他Pro套餐周额度的一半。

另一位Quai更惨,扫描刚起步就撞上账户限流,工具重试了一分钟就放弃了。

工具倒是提示「部分结果已保留」,但他没找到明显的办法在下一次扫描里接着用。这次失败的运行,花了大约13美元。

究竟为什么这么烧钱?看一眼默认配置直接破案。

Codex Security默认调用gpt-5.6-sol,并且把「推理力度」粗暴地拉满到了extra-high。

要知道,Sol可是GPT-5.6家族中定价最「尊贵」的一档,其API标价高达$5/1M输入token、$30/1M输出token。

老黄开个头,OpenAI迈出了一步

前脚黄仁勋公开喊话力挺开源AI,后脚OpenAI就端出了Codex Security。

不过,先不要把这次「开源」想得太满。

OpenAI这一步走得很精:开源的是应用层的壳,模型层还牢牢攥在自己手里。

无论如何,Agent接管代码安全的魔盒已经打开。

接下来,就看开发者们如何爆改这个开源神器,用社区的魔法,来打败OpenAI的魔法了。

参考资料:

https://x.com/gdb/status/2082235089539526690?s=20

https://x.com/OpenAI/status/2082263717916586117?s=20

本文来自微信公众号“新智元”,作者:ASI启示录

相關問答

QOpenAI最近开源了什么工具?

AOpenAI最近开源了Codex Security CLI,这是一个代码安全神器,包含一个命令行界面(CLI)和一个TypeScript SDK。

QCodex Security的核心功能是什么?

ACodex Security的核心功能是自动在代码库中发现漏洞、验证漏洞并修复漏洞,提供一套开箱即用的安全扫描与修复组合拳。

Q使用Codex Security的基本步骤是什么?

A使用Codex Security的基本步骤是:1. 安装npm包 `npm install @openai/codex-security`;2. 登录 `npx codex-security login`;3. 扫描 `npx codex-security scan .`。对于CI/CD,只需配置`OPENAI_API_KEY`环境变量即可。

Q文章中提到的开发者使用Codex Security遇到了哪些主要问题?

A开发者遇到的主要问题包括:1. 扫描耗时长且可能因仓库HEAD变化而白跑;2. 账户限流导致扫描失败;3. 费用高昂,因其默认使用定价较高的`gpt-5.6-sol`模型并将推理力度设置为`extra-high`。

Q文章中提到Codex Security在初期的战绩如何?

A上线头30天,Codex Security扫描了超过120万次提交,发现了792个严重级别的漏洞和10561个高危级别的漏洞。同时,反复扫描同一批仓库时,误报率下降了超过50%。

你可能也喜歡

伯恩斯坦披露 Core Scientific 与 AMD 价值 140 亿美元交易的细节

加密货币矿业公司Core Scientific与芯片制造商AMD达成一项数据中心基础设施合作协议,初始合约涉及530兆瓦容量。据Bernstein分析师估算,该协议在15年内可能为Core Scientific带来超过140亿美元的收入,AMD则实际上为部分比特币矿商的基础设施提供了信贷担保。 具体而言,530兆瓦中,377兆瓦为AMD直接以“三重净租赁”模式承租,余下152兆瓦由一家未具名的云提供商承租,并获得AMD的信贷支持。分析师认为,这种结构降低了融资成本和交易对手风险。AMD还获得了以每股23.47美元购买3000万股Core Scientific股份的认股权证,其归属与双方实现总计2.5吉瓦容量的目标挂钩。 分析师估计,该协议年均收入约为9亿美元,即每兆瓦约180万美元,略低于近期矿商与AI客户达成的交易水平。然而,AMD直接承租部分毛利率接近100%,整体交易混合EBITDA利润率估约96%。Core Scientific预计相关资本支出为每兆瓦1100-1200万美元,总计约60亿美元。 Bernstein指出,这笔交易标志着前比特币矿商向AI基础设施运营商转型的新阶段。近期类似案例包括Hut 8为据信是英伟达的客户预留704兆瓦,以及AMD向Riot Platforms预订200兆瓦。此前,Core Scientific曾向Block支付4190万美元,终止了矿机芯片供应合同,以加速向AI业务多元化。

cryptonews.ru1 小時前

伯恩斯坦披露 Core Scientific 与 AMD 价值 140 亿美元交易的细节

cryptonews.ru1 小時前

贝莱德推动比特币ETF恢复,在连续4天资金流出后实现3200万美元净流入

加密货币ETF市场在7月29日周三再度转向。比特币在连续四日资金流出后迎来买家,而Solana则几乎以同等规模的流入收复了前一日的显著跌幅。 贝莱德的IBIT ETF成为比特币ETF复苏的主要动力,单日流入8983万美元,抵消了富达FBTC流出4308万美元和ARK 21Shares ARKB流出1464万美元的影响。最终,比特币ETF类别实现净流入3211万美元。 以太坊ETF则表现分化。新推出的摩根士丹利质押基金MSSE吸引了1430万美元,贝莱德的ETHA ETF流入516万美元。然而,富达FETH流出1607万美元、灰度ETHE和Ether Mini Trust分别流出974万和809万美元等五款产品的资金流出超过了流入,导致该类别净流出1865万美元。 Solana ETF吸引1906万美元资金流入,完全抵消了前一交易日1807万美元的流出。所有新资金均流入新推出的摩根士丹利质押支持ETF MSOL。摩根士丹利新推出的质押相关产品需求显著,MSSE两日内吸引1945万美元,MSOL在首个资金流入日便吸引1900万美元。 XRP ETF也重回净流入,富兰克林邓普顿的XRPZ流入58.471万美元,增幅温和。Hyperliquid($HYPE)ETF则持续承压,Bitwise的BHYP基金流出878万美元,已是该类别连续第五日下跌。 最新资金流数据显示,市场仍愿承担加密风险,但选择性增强。比特币重获支撑,Solana反弹,质押产品受关注,而以太坊和$HYPE则面临又一轮抛售。

cryptonews.ru1 小時前

贝莱德推动比特币ETF恢复,在连续4天资金流出后实现3200万美元净流入

cryptonews.ru1 小時前

交易

現貨
活动图片