OpenAI开源AI「白帽」工具Codex Security CLI,专挖代码漏洞

AITNT-国内领先的一站式人工智能新闻资讯网站
# 热门搜索 #
OpenAI开源AI「白帽」工具Codex Security CLI,专挖代码漏洞
8598点击    2026-07-30 11:34

OpenAI,终于又舍得Open了一把。


以「GPT模型入侵Hugging Face服务器」为导火索,老黄转头成立了声势浩大的AI安全联盟。


如此阵仗一摆,闯下大祸的OpenAI心中就想了:


我得做点什么来挽救一下公众形象(急急急!!)


于是就在刚刚,它赶紧开源了一款AI安全工具:


我们悄悄放出了Codex Security CLI这款工具,以后能帮你自动扫描代码安全漏洞了


OpenAI新开源:AI「白帽」,专挖代码漏洞


当然也不止扫描,工具介绍页一扒,它还包修复


现在你可以用它来扫描仓库中的内容、跟踪不同运行中的结果、验证修复方案的有效性,以及为CI/CD流程添加安全性检查。


怎么说呢?此举一出,有网友根据奥特曼的性子猜测,之前的安全事件不会是你们自导自演吧??


OpenAI新开源:AI「白帽」,专挖代码漏洞


事实真相已难探寻,既然如此,要不Tibo大师还是帮我们重置一下额度吧。


在Tibo四处宣传这款工具开源的帖子下,网友集体be like:


饿饿,饭饭。


OpenAI新开源:AI「白帽」,专挖代码漏洞


(你别说,还真许愿成功了🤣。)


Codex Security CLI,开源了


调侃结束,视线回到这款工具本身。


Codex Security CLI,前身是Codex里的一个闭源安全插件。


这次开源,相当于OpenAI把它从Codex的「隐藏技能」,升级成了一个独立工具。


独立后的版本也更偏向团队和企业使用,核心功能主要有三:


第一,帮你找漏洞


把代码仓库交给Codex Security,它会像一个安全工程师一样读代码。


不只是看看有没有某些固定漏洞,而是会理解整个项目:


哪儿接收用户输入、哪儿可能被攻击、跨文件有什么隐藏风险。


最后直接告诉你,问题是什么以及为什么有问题。


OpenAI新开源:AI「白帽」,专挖代码漏洞OpenAI官网提供了入门指南


第二,判断漏洞是不是真的


传统安全工具最让人头疼的点是什么?报一堆漏洞,真能被利用的没几个,全是噪音。


Codex Security会在此基础上继续追问一层:


这个问题有没有真实的攻击路径?攻击者到底能不能顺着打进来?


相当于把那些吓人但不顶用的误报先给你过滤掉,省得开发者被警报淹没。


OpenAI新开源:AI「白帽」,专挖代码漏洞


第三,直接给修复建议


发现问题之后,它还能帮你修改。


这段代码为什么危险、应该怎么写、甚至把代码补丁都给你准备好。


开发者可以审核后再合并,不用再大海捞针似的自己排查。


功能看上去确实不复杂,也挺核心,但问题在于:


都有插件了,为啥还需要一个CLI?


OpenAI新开源:AI「白帽」,专挖代码漏洞


确实,我本来在一个环境里能搞定的事,现在得多开一个终端、多记一套命令、多配置一遍环境。


我图啥??


答案开头其实已经说了:普通开发者,可能压根不是这款工具的目标用户


把安全扫描硬塞进Codex,表面上看是「加个功能」,实则是在给Codex增重。


写代码要快,安全扫描要深,两种场景对资源的消耗和响应速度的要求完全不同。


强行揉在一起,Codex早晚变得又慢又臃肿。


把专业的事交给专业的工具,两边都清爽。


所以,如果你是普通开发者,你就接着用原来的插件就行。


OpenAI新开源:AI「白帽」,专挖代码漏洞


而Codex Security CLI,面向的是那些需要管理大规模代码仓库、接入自动化安全流程的团队


打开方式


具体如何使用,GitHub提供了详细指南。总结下来有三步:


第一步:装环境


先确保电脑上有Node.js 22或更高版本,以及Python 3.10或更高版本。


然后装工具包,一条命令搞定:


npm install @openai/codex-security


装完大概几十MB,不算大,比装个游戏快多了。


OpenAI新开源:AI「白帽」,专挖代码漏洞


第二步:登录认证


两种方式选一种:


  • 个人用:直接npx codex-security login,走ChatGPT的登录流程就行。
  • 团队CI用:设个环境变量OPENAI_API_KEY,不用反复登录,机器自动跑。


如果你既有登录信息又有API Key,工具会弹窗问你用哪个。


CI环境默认优先用API Key,不会卡住流程。


第三步:跑扫描


进到你的代码仓库根目录,执行:


npx codex-security scan .


然后等着看报告就行,扫描记录会自动存下来,如果目录没法写入,设个CODEX_SECURITY_STATE_DIR环境变量换个位置就行。


整个过程,你干你的事,它扫它的码,互不耽误。


One More Thing


说个题外话。


刚看到这则消息,我还以为故事是这样的:


OpenAI加入老黄的开源朋友圈后,稍作「Open」以表姿态。(毕竟最近盛传只有Anthropic没加入)


结果一查英伟达的联盟官网,不er,居然没有OpenAI啊??


OpenAI新开源:AI「白帽」,专挖代码漏洞


这也是很多网友的同款疑惑,OpenAI到底加没加入?


OpenAI新开源:AI「白帽」,专挖代码漏洞


综合各方信息来看,目前对此事还没有一个明确的说法。


不过,虽然OpenAI还没有明确站位(感觉有点自己动自己奶酪的意思),但它携手这两天被舆论炮轰的A社另外写了一封公开信——《Pacing the Frontier》(领航前沿)。


信中请求美国推动国际合作,配套完善技术工具与治理规则,在风险临近时主动放缓自动化AI的研发进度。


OpenAI新开源:AI「白帽」,专挖代码漏洞


两大闭源巨头,联合呼吁要主动给AI踩下刹车,这戏不要太精彩


言下之意:


虽然咱俩目前没开源,但姿态已经摆出来了,怎么不算和大家站在一起呢?


诸位元芳,你怎么看。


开源地址:https://github.com/openai/codex-security


参考链接:

[1]https://x.com/thsottiaux/status/2082241164850364555

[2]https://x.com/OpenAI/status/2082263717916586117

[3]https://x.com/dotey/status/2082227259096944689

[4]https://blogs.nvidia.com/blog/open-secure-ai-alliance/?ncid=so-twit-957725


文章来自于"量子位",作者 "一水"。

AI转型,免费服务,就找AITNT