专题 · FULL STORY

OpenAI Codex安全工具开源与预览版发布

OpenAI于7月底开源代码安全扫描工具Codex Security CLI,随后在8月初将面向GitHub PR的Codex安全审查功能推进至研究预览阶段,持续完善其AI代码安全生态。

2026-07-29 ~ 2026-08-08 · 2 集 · 15 条

第 1 集 · OpenAI 开源 Codex Security CLI,AI 自动扫描修复代码漏洞(2026-07-29,11 条)

OpenAI 于 7 月 29 日宣布以 Apache-2.0 协议将代码安全扫描工具 Codex Security CLI 及 TypeScript SDK 开源,项目已在 GitHub 公开。该工具脱胎于此前 Codex 内部的闭源安全插件,利用 AI 自动扫描代码漏洞、验证修复补丁并支持接入 CI/CD 流程,旨在降低开发者的安全集成门槛。据 @dotey 实测,其真阳性率远超 Snyk 和 Semgrep,但官方尚未提供标准化基准测试。OpenAI 核心高管 @gdb 表示团队正推进对本地 OpenAI 兼容 API 的支持,产品仍在快速演进。

已确认

  • 开源与核心功能:该工具定位为应用安全智能体,核心工作流分为读取仓库生成威胁模型、验证疑似漏洞、自动生成修复补丁三步。它支持对代码仓库进行深度安全扫描、审查代码变更、持续追踪历史漏洞发现,并能在 CI 中执行安全检查。
  • 适用场景:据 @dotey 与 @haltakov 介绍,该工具提供插件版与独立 CLI 版。插件版适合直接在 Codex 中使用,而独立 CLI 则适合集成到各类自动化工作流中。
  • 本地支持:OpenAI 核心高管 @gdb 提到团队正在推进对本地 OpenAI 兼容 API 的支持,且产品仍在快速演进中。

尚未确认

  • 性能对比:@dotey 在评测中指出该工具的真阳性率“碾压”或“远超”Snyk 与 Semgrep 等同类竞品。这一性能表现源自其个人的实测转述,官方暂未提供标准化的第三方基准测试报告予以直接证明。

为什么重要

  • 将漏洞扫描与 AI 自动修复深度结合,并以完全开源的形式发布,大幅降低了开发者集成高级代码安全防护的门槛。若其实测的高准确率能够泛化,将对现有的代码安全审计生态产生重要影响。

第 2 集 · OpenAI 推出 Codex 安全审查工具(2026-08-06,4 条)

OpenAI 宣布 Codex Security Review 功能进入研究预览阶段,并开源了相关安全审查工具。该功能专为 GitHub Pull Request 设计,用户只需在 PR 中评论即可触发自动检查。工具能结合代码库上下文深入分析代码差异,自动检测并修复潜在安全漏洞。此举旨在为降低开发门槛的 AI 编程项目提供有效的安全防线。