OpenAI,开源了!

浏览35次 点赞0次 收藏0次

OpenAI,终于又Open了一回!

最近,OpenAI官宣:已悄悄放出开源代码安全神器——Codex Security CLI。


此前,Hacker News有人先发现了它,讨论瞬间引爆,GitHub的星标一路冲到1.2k。

眼看藏不住了,OpenAI只好自己出来认领。



GitHub地址:https://github.com/openai/codex-security

几天前,黄仁勋亲自下场,公开表态力挺开源AI,随后OpenAI补签加入了阵营。

没想到,惊喜来得这么快,重磅开源神作转眼就给端出来了。

不得不说,还是老黄说话有分量!


OpenAI代码安全神器

开源了

这次开源的「主角」,是codex-security,一个CLI加一个TypeScript SDK。

它的核心功能非常直白,主打一套「组合拳」:在代码库中自动发现漏洞、验证漏洞并修复漏洞。


主打一个开箱即用,只需三行命令即可跑通全流程:

npx codex-security scan .

跑CI的话不用登录,配一个OPENAI_API_KEY就行。

门槛是Node.js 22以上、Python 3.10以上,外加一个Codex Security的访问权限。

120万次提交,792个致命漏洞

严格来说,Codex Security并不是个「新物种」。

它脱胎于2025年10月私测的项目Aardvark,并在今年3月6日更名上线了研究预览版。

这款工具最硬核的地方在于它的定位——应用安全智能体。


Codex Security会真正深入底层,去读懂你的代码,理解你的系统到底在干什么。它的工作流分三步:

先把整个仓库读一遍,生成一份可编辑的威胁模型,搞清楚这个项目是做什么的、哪里最暴露;

然后基于这份上下文去找漏洞,并按真实世界的影响分级;

最后把可疑的问题扔进沙箱里实打实地压测一遍,验证不了的不往外报。

从战绩看,它确实相当能打。

上线头30天,它扫了超过120万次提交,捞出792个严重级别,以及10561个高危级别的发现。

OpenAI还提到,同一批仓库反复扫,误报率下降超过50%。

第一批尝鲜的人,账单刷爆了

官方的饼画得再大,也敌不过开发者们第一时间涌现的「实测惨案」。

再HN上,一位开发者gregwebs拿了个小仓库试水,直接甩出了令人崩溃的终端日志。

0分3秒开始准备,1分20秒进入扫描,然后一路跑到52分47秒,最后弹出一行红字——扫描期间仓库HEAD发生了变化,请重新开始。

一小时白跑不说,这一趟直接干掉了他Pro套餐周额度的一半。


另一位Quai更惨,扫描刚起步就撞上账户限流,工具重试了一分钟就放弃了。

工具倒是提示「部分结果已保留」,但他没找到明显的办法在下一次扫描里接着用。这次失败的运行,花了大约13美元。


究竟为什么这么烧钱?看一眼默认配置直接破案。

Codex Security默认调用gpt-5.6-sol,并且把「推理力度」粗暴地拉满到了extra-high

要知道,Sol可是GPT-5.6家族中定价最「尊贵」的一档,其API标价高达$5/1M输入token、$30/1M输出token。


老黄开个头

OpenAI迈出了一步

前脚黄仁勋公开喊话力挺开源AI,后脚OpenAI就端出了Codex Security。



不过,先不要把这次「开源」想得太满。

OpenAI这一步走得很精:开源的是应用层的壳,模型层还牢牢攥在自己手里。

无论如何,Agent接管代码安全的魔盒已经打开。

接下来,就看开发者们如何爆改这个开源神器,用社区的魔法,来打败OpenAI的魔法了。

参考资料:

https://x.com/gdb/status/2082235089539526690?s=20

https://x.com/OpenAI/status/2082263717916586117?s=20

编辑:桃子

声明:本文转载自新智元,转载目的在于传递更多信息,并不代表本社区赞同其观点和对其真实性负责,本文只提供参考并不构成任何建议,若有版权等问题,点击这里查看更多信息!本站拥有对此声明的最终解释权。如涉及作品内容、版权和其它问题,请联系我们删除,我方收到通知后第一时间删除内容。

点赞(0) 收藏(0)
0条评论
珍惜第一个评论,它往往能得到较好的回响。
评论
游客
游客
登录后再评论
  • 鸟过留鸣,人过留评。
  • 和谐社区,和谐点评。
最新资讯