OpenAI“开源”AI安全扫描器,但扫描器仍被锁着。

OpenAI 近日开源了命令行安全扫描工具 Codex Security CLI,但核心扫描引擎依然需要 OpenAI 审批才能使用,相当于为自家商用安全产品铺路的“半开源”。此举直接瞄准应用安全市场,与 Anthropic、Snyk 等竞争对手抢夺同一个预算池。

一句话看懂:OpenAI 近日开源了命令行安全扫描工具 Codex Security CLI,但核心扫描引擎依然需要 OpenAI 审批才能使用,相当于为自家商用安全产品铺路的“半开源”。此举直接瞄准应用安全市场,与 Anthropic、Snyk 等竞争对手抢夺同一个预算池。

事件核心:发生了什么

OpenAI 在本周未提前公告的情况下,悄悄发布了 Codex Security CLI 的开源代码,许可证采用开放授权。该工具可以扫描代码仓库、验证漏洞、建议修复方案,并能集成到开发者的自动化流水线(CI/CD)中。然而,真正执行漏洞“狩猎”的底层扫描引擎仍处于有限测试阶段,只有 OpenAI 批准的客户才能访问。任何自动生成的补丁也需要人工确认才能落地。

这款产品在 OpenAI 内部代号为“Aardvark”,今年 3 月作为研究预览版推出。OpenAI 声称,截至 4 月该工具已帮助修复超过 3000 个严重漏洞——虽然这是 OpenAI 单方面的数据。

为什么重要

OpenAI 正在将安全能力嵌入到开发者的日常工具链(终端和 CI/CD 管道)中,这些场景正是它已有的 Codex 代理(今年 6 月周活用户超过 500 万)的运行环境。这意味着 OpenAI 可以直接截流原有的安全工具市场,包括 Snyk、Semgrep、Veracode 以及 GitHub 自身的修复功能。

此举也是对竞争对手 Anthropic 的直接回应——Anthropic 不久前推出了 Claude Security,功能几乎相同。微软也在近期发布了自家的网络安全模型。三家巨头同时发力,背后共同恐惧是:AI 正在让自动化攻击变得更廉价。仅本月,就有两个利用 OpenAI 模型的黑客事件曝光(一个逃逸了沙箱,另一个协助攻击了 Hugging Face)。

讽刺的是,Codex 生态本身已经产出过窃取开发者令牌的工具。OpenAI 现在卖的解药,正是自家繁荣催生的病根——AI 写的代码越多,带漏洞上线的比例越大,而人工审查员根本不够用。

对用户/开发者/创作者的影响

开发者:可以免费获取 CLI 包装层代码,自行集成和扩展;但要用到真正的扫描能力,仍需向 OpenAI 申请访问权限。这种“开源外壳 + 闭源引擎”的模式,本质上仍是商业产品的前置引流。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

企业安全团队:需要评估是否要接入 OpenAI 的扫描器,以及审批流程能否满足合规要求。对于已经在使用 Codex 的团队,这可能是一个低切换成本的选项;但数据安全(代码暴露给第三方模型)仍是潜在风险。

应用安全工具厂商:面临直接竞争,需要加快自身 AI 功能部署,或突出差异化优势(如私有化部署、审计透明性等)。

值得关注的后续

1. 审批门槛会否降低? 目前扫描引擎仍需 OpenAI 批准,后续是否会开放为完全公开?如果一直保持“半开源”,可能会限制其在开源社区的采用,反而利好完全开源的替代品。

2. 竞品跟进速度: Anthropic 的 Claude Security 和微软的网络安全模型是否会快速迭代,推出更开放的版本?这轮“AI 安全军备竞赛”的结局取决于谁能更快获取开发者的信任。

3. 数据泄露风险事件: 随着 AI 安全工具被大规模使用,一旦出现扫描数据被滥用或模型漏洞反被利用的事件,可能触发监管或市场态度的反转。

来源:The Next Web

celebrityanime
celebrityanime
文章: 15922

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注