攻击侧自动化越来越强,防御侧也把铲子递到命令行——OpenAI把Codex Security开源了。
OpenAI是全球领先的生成式AI公司。Codex Security是其面向软件安全的AI Agent产品线:自动扫描代码库、确认漏洞、提出并验证修复。内部曾用名「Aardvark」,2026年3月以研究预览形态面向ChatGPT Enterprise、Business与Edu客户上线。7月29日,公司开源命令行版本Codex Security CLI,采用Apache 2.0许可,可从GitHub获取。
能力与门槛:
所谓CLI(Command Line Interface,命令行界面),就是开发者在终端里敲命令完成工作的方式——比网页按钮更适合嵌进脚本与流水线。Apache 2.0许可对商业使用相对友好,意味着安全团队可以把工具嵌进私有CI,而不必只依赖云端托管界面。
安全工具开源的产业含义分两层。一层是能力普及:中小团队也能用上自动化挖洞与修洞。另一层是标准竞争:谁的输出格式、误报治理与修复建议更可信,谁就更可能成为「默认安全门禁」。OpenAI选择在防御工具上开源,也是在回应一个现实——模型能力越强,攻防双方都会用AI加速。
观察点包括:开源后社区贡献能否持续、企业版与CLI的能力边界如何划分,以及在真实仓库里误报率与修复采纳率能不能经得起工程团队挑剔。安全竞赛,正从模型参数表,延伸到可落地的检测与修复流水线。