OpenAI终于再次“开放”了!最近,OpenAI官方宣布,已悄然发布了一款代码安全神器——Codex Security CLI。此前,Hacker News上有用户率先发现了它,讨论瞬间引爆,GitHub上的星标一路飙升至1.2k。面对藏不住的热度,OpenAI只好亲自出面认领。该项目位于GitHub:https://github.com/openai/codex-security。几天前,英伟达CEO黄仁勋亲自站台,公开力挺开源AI,随后OpenAI也顺势加入了这一阵营。没想到惊喜来得如此之快,这款重磅开源神作转眼间就呈现在大家面前。不得不说,还是老黄的话有分量!
这次开源的主角是codex-security,它包含一个CLI和一个TypeScript SDK。其核心功能非常直观,主打一套“组合拳”:在代码库中自动发现漏洞、验证漏洞并修复漏洞。它主打开箱即用,只需三行命令即可跑通全流程:如果用于CI流程,只需配置一个OPENAI_API_KEY即可,无需登录。运行门槛是Node.js 22以上、Python 3.10以上,外加一个Codex Security的访问权限。
在战绩方面,它确实相当能打。上线头30天,它扫描了超过120万次提交,找出了792个严重级别漏洞,以及10561个高危级别的发现。OpenAI还提到,对同一批仓库进行反复扫描,误报率下降了超过50%。
严格来说,Codex Security并非一个“新物种”。它脱胎于2025年10月的私测项目Aardvark,并在今年3月6日更名为Codex Security研究预览版上线。这款工具最硬核的地方在于其定位——应用安全智能体。Codex Security会真正深入底层,去读懂你的代码,理解你的系统到底在做什么。它的工作流分为三步:首先把整个仓库读一遍,生成一份可编辑的威胁模型,搞清楚这个项目是做什么的、哪里最暴露;然后基于这份上下文去寻找漏洞,并按真实世界的影响分级;最后把可疑的问题扔进沙箱里实打实地压测一遍,验证不了的不往外报。
官方的蓝图画得再大,也抵不过开发者们第一时间涌现的“实测惨案”。在Hacker News上,一位开发者gregwebs拿了一个小仓库试水,直接甩出了令人崩溃的终端日志。0分3秒开始准备,1分20秒进入扫描,然后一路跑到52分47秒,最后弹出一行红字——扫描期间仓库HEAD发生了变化,请重新开始。一小时白跑不说,这一趟直接干掉了他Pro套餐周额度的一半。另一位开发者Quai更惨,扫描刚起步就撞上账户限流,工具重试了一分钟就放弃了。虽然工具提示“部分结果已保留”,但他没找到明显的办法在下一次扫描里接着用。这次失败的运行,花费了大约13美元。究竟为什么这么烧钱?看一眼默认配置直接破案。Codex Security默认调用gpt-5.6-sol,并且把“推理力度”粗暴地拉满到了extra-high。要知道,Sol可是GPT-5.6家族中定价最“尊贵”的一档,其API标价高达$5/1M输入token、$30/1M输出token。
前脚黄仁勋公开喊话力挺开源AI,后脚OpenAI就端出了Codex Security。不过,先不要把这次“开源”想得太满。OpenAI这一步走得很精:开源的是应用层的壳,模型层还牢牢攥在自己手里。无论如何,Agent接管代码安全的魔盒已经打开。接下来,就看开发者们如何爆改这个开源神器,用社区的魔法,来打败OpenAI的魔法了。
