OpenAI 刚刚将 Codex Security 开源

OpenAI 今天将代码安全扫描工具 Codex Security 正式开源,提供 CLI 和 TypeScript SDK,开发者可将 AI 驱动的漏洞检测集成到 CI/CD 流程中,无需再依赖商业安全平台。

一句话看懂:OpenAI 今天将代码安全扫描工具 Codex Security 正式开源,提供 CLI 和 TypeScript SDK,开发者可将 AI 驱动的漏洞检测集成到 CI/CD 流程中,无需再依赖商业安全平台。

事件核心:发生了什么

OpenAI 在 GitHub 上公开了 Codex Security 的代码和文档。这是一个基于命令行的安全扫描工具,同时提供 TypeScript SDK,能够自动查找、验证并修复代码中的安全漏洞。工具支持扫描本地仓库、审查变更、追踪历史结果,并可直接在 CI 环境中运行。使用前需安装 Node.js 22+ 和 Python 3.10+,并通过 ChatGPT 登录或填写 OpenAI API Key 进行身份认证。官方文档提供了快速开始示例和 SDK 使用说明。

为什么重要

此次开源将 OpenAI 内部使用的安全能力直接下放给开发者生态。与依赖商业平台(如 Snyk、GitHub CodeQL)不同,Codex Security 利用 OpenAI 的模型能力进行语义级的漏洞验证,可能降低误报率并提高修复建议的准确性。开源意味着社区可以审查代码、提交改进,也打破了封闭壁垒——任何团队都可以在本地或私有 CI 中运行它,避免代码外泄风险。同时,这也是 OpenAI 在“AI+安全”垂直领域的一次明确布局,未来可能像 Copilot 那样通过 API 或订阅模式产生商业价值。

对用户/开发者/创作者的影响

对于个人开发者:可免费下载工具,在提交代码前快速扫描常见漏洞(如注入、XSS、凭证泄露)。但需要自备 Node.js/Python 环境,并拥有 OpenAI 账号或 API 密钥(API 密钥会产生用量费用)。

对于企业和团队:可将 Codex Security 直接集成到 GitLab CI、GitHub Actions 等流程中,替代或补充现有的 SAST 工具。由于它是开源 CLI,部署成本几乎为零,且数据不出本地(若使用 ChatGPT 登录模式则扫描结果会上传 OpenAI 服务器,使用 API Key 则可控制数据流向)。

对于安全研究人员:可以通过 SDK 二次开发,将扫描结果接入自家的漏洞管理平台,或定制规则集。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

目前公开信息显示,该工具仍处于早期阶段,社区响应度和贡献活跃度值得观察。建议关注三点:一是 定价模式——当前使用 ChatGPT 登录免费,但 OpenAI 是否会针对高频扫描推出收费套餐;二是 竞品跟进——GitHub 的 Copilot 自带的漏洞检测功能是否会因此加速进化;三是 模型依赖性——扫描精度高度依赖 OpenAI 模型,若模型升级或 API 调整,工具的可用性可能受影响。

来源:github.com

celebrityanime
celebrityanime
文章: 15676

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注