OpenAI,开源了!

文章配图-1

OpenAI,终于又Open了一回!

最近,OpenAI官宣:已悄悄放出开源代码安全神器——Codex Security CLI。

文章配图-2

此前,Hacker News有人先发现了它,讨论瞬间引爆,GitHub的星标一路冲到1.2k。

眼看藏不住了,OpenAI只好自己出来认领。

文章配图-1

GitHub地址:https://github.com/openai/codex-security

几天前,黄仁勋亲自下场,公开表态力挺开源AI,随后OpenAI补签加入了阵营。

没想到,惊喜来得这么快,重磅开源神作转眼就给端出来了。

不得不说,还是老黄说话有分量!

文章配图-1

OpenAI代码安全神器

开源了

这次开源的「主角」,是codex-security,一个CLI加一个Type SDK。

它的核心功能非常直白,主打一套「组合拳」:在代码库中自动发现漏洞、验证漏洞并修复漏洞。

主打一个开箱即用,只需三行命令即可跑通全流程:

npm install @openai/codex-security npx codex-security loginnpx codex-security scan.

跑CI的话不用登录,配一个OPENAI_API_KEY就行。

门槛是Node.js 22以上、Python 3.10以上,外加一个Codex Security的访问权限。

120万次提交,792个致命漏洞

严格来说,Codex Security并不是个「新物种」。

它脱胎于2025年10月私测的项目Aardvark,并在今年3月6日更名上线了研究预览版。

这款工具最硬核的地方在于它的定位——应用安全智能体。

文章配图-1

Codex Security会真正深入底层,去读懂你的代码,理解你的系统到底在干什么。它的工作流分三步:

先把整个仓库读一遍,生成一份可编辑的威胁模型,搞清楚这个项目是做什么的、哪里最暴露;

然后基于这份上下文去找漏洞,并按真实世界的影响分级;

最后把可疑的问题扔进沙箱里实打实地压测一遍,验证不了的不往外报。

从战绩看,它确实相当能打。

上线头30天,它扫了超过120万次提交,捞出792个严重级别,以及10561个高危级别的发现。

OpenAI还提到,同一批仓库反复扫,误报率下降超过50%。

第一批尝鲜的人,账单刷爆了

官方的饼画得再大,也敌不过开发者们第一时间涌现的「实测惨案」。

再HN上,一位开发者gregwebs拿了个小仓库试水,直接甩出了令人崩溃的终端日志。

0分3秒开始准备,1分20秒进入扫描,然后一路跑到52分47秒,最后弹出一行红字——扫描期间仓库HEAD发生了变化,请重新开始。

一小时白跑不说,这一趟直接干掉了他Pro套餐周额度的一半。

另一位Quai更惨,扫描刚起步就撞上账户限流,工具重试了一分钟就放弃了。

工具倒是提示「部分结果已保留」,但他没找到明显的办法在下一次扫描里接着用。这次失败的运行,花了大约13美元。

究竟为什么这么烧钱?看一眼默认配置直接破案。

Codex Security默认调用gpt-5.6-sol,并且把「推理力度」粗暴地拉满到了extra-high。

文章配图-1

老黄开个头

OpenAI迈出了一步

前脚黄仁勋公开喊话力挺开源AI,后脚OpenAI就端出了Codex Security。

文章配图-2

不过,先不要把这次「开源」想得太满。

OpenAI这一步走得很精:开源的是应用层的壳,模型层还牢牢攥在自己手里。

无论如何,Agent接管代码安全的魔盒已经打开。

接下来,就看开发者们如何爆改这个开源神器,用社区的魔法,来打败OpenAI的魔法了。

本文来自转载新智元 ,观点仅代表作者本人,发现AI平台仅提供信息存储空间服务。
如若转载,请联系原作者;如有侵权,请联系编辑删除。

(0)
资讯组小编的头像资讯组小编
上一篇 3小时前
小扎预告个人智能体,Meta一夜蒸发7800亿
下一篇 1小时前



扫码关注我们,了解最新AI资讯~

相关推荐

发表回复

登录后才能评论