OpenAI|开源Codex Security CLI,命令行自动挖漏洞修漏洞

PromptTree|阅读 0
2026/07/30 09:57
OpenAICodex Security开源应用安全
OpenAI于7月29日开源命令行安全工具Codex Security CLI(Apache 2.0),可自动发现、确认并修复代码仓库漏洞。产品内部曾用名Aardvark,3月以研究预览面向企业与教育客户上线;公司称至4月已助力修复超3000个关键漏洞。支持CI/CD与批量多仓扫描,竞品包括Anthropic Claude Security。

攻击侧自动化越来越强,防御侧也把铲子递到命令行——OpenAI把Codex Security开源了。

OpenAI是全球领先的生成式AI公司。Codex Security是其面向软件安全的AI Agent产品线:自动扫描代码库、确认漏洞、提出并验证修复。内部曾用名「Aardvark」,2026年3月以研究预览形态面向ChatGPT Enterprise、Business与Edu客户上线。7月29日,公司开源命令行版本Codex Security CLI,采用Apache 2.0许可,可从GitHub获取。

能力与门槛:

  1. 功能:仓库扫描、多轮结果对比、修复验证、接入CI/CD、批量多仓扫描。
  2. 环境:需Node.js 22与Python 3.10及以上;目前处于测试阶段,可通过npm安装。
  3. 成绩:公司称至2026年4月,相关系统已助力修复超3000个关键漏洞。
  4. 竞品:Anthropic的Claude Security同样面向代码库漏洞扫描与补丁建议。

所谓CLI(Command Line Interface,命令行界面),就是开发者在终端里敲命令完成工作的方式——比网页按钮更适合嵌进脚本与流水线。Apache 2.0许可对商业使用相对友好,意味着安全团队可以把工具嵌进私有CI,而不必只依赖云端托管界面。

安全工具开源的产业含义分两层。一层是能力普及:中小团队也能用上自动化挖洞与修洞。另一层是标准竞争:谁的输出格式、误报治理与修复建议更可信,谁就更可能成为「默认安全门禁」。OpenAI选择在防御工具上开源,也是在回应一个现实——模型能力越强,攻防双方都会用AI加速。

观察点包括:开源后社区贡献能否持续、企业版与CLI的能力边界如何划分,以及在真实仓库里误报率与修复采纳率能不能经得起工程团队挑剔。安全竞赛,正从模型参数表,延伸到可落地的检测与修复流水线。