OpenAI 开源 CodexSecurity:实测 AI 编程项目的安全防线
数字生命卡兹克 · wechat · 2026-08-06
随着 Vibe Coding 降低了应用开发门槛,非开发者用 AI 构建的产品往往容易忽视安全漏洞。OpenAI 近期将原内置于 Codex 的安全审查工具 Codex Security 开源,支持在 Claude Code 等第三方 Agent 中调用,并可通过 OpenRouter 接入 DeepSeek 等非 OpenAI 模型。
作者以一个真实的内部运营项目为例,实测了该工具的扫描能力:
- 扫描成本与结果:使用 gpt-5.6-sol(xhigh 推理强度)扫描 214 个文件耗时约 1 小时,消耗约 55 美元额度。共发现 21 个安全问题,包含 1 个高危(权限校验失效导致 SSO 可绕过白名单)、11 个中危(如 CSV 注入、API 限流不严易被恶意消耗)和 9 个低危。
- 模型选择建议:高配模型查得细但贵,也可选用 Kimi K3 或 Qwen 3.8-Max;日常高频扫描推荐极具性价比的 DeepSeek V4 Flash。由于基于 Agent 推理,单次扫描结果有随机性,建议大版本上线前用两个模型交叉扫描。
- 安全防范局限:工具主要解决代码层漏洞,无法防御 DDoS 等基础设施层攻击,开发者仍需配置 CDN、WAF 及限流策略。
「编程与Agent」频道最新
- MiniMax H3 图生视频遇阻:如何解决角色一致性问题? — Direct_Effort_4892 · 2026-08-06
- Grok 编程智能体大更新:新增后台任务与断点重连 — elonmusk · 2026-08-06
- AI生成Go标准库SIMD加速包,覆盖21个仓库支持6种架构 — lemire · 2026-08-06
- GitHub Copilot CLI 更新:支持多并发会话 — copilot-cli-release-app[bot] · 2026-08-06
- 实测 Codex 自主建图:爬数据装软件重建房屋 3D 模型 — john__allard · 2026-08-06
- Gemini CLI 预览版:引入 PR 生成器与状态机修复 — gemini-cli-robot · 2026-08-06