一天斩获1500星,OpenAI把漏洞扫描和自动修补塞进一条命令
开源安全工具Codex Security
OpenAI 最近扔出了一个挺有意思的工具,名字叫 Codex Security。开源不到一天,GitHub Star 就破了 1500。它不是 ChatGPT Plus 的附庸,也不需要企业白名单——一条 npm 命令就能跑起来。
这东西本质上是个命令行工具,加上一个 TypeScript SDK。底层用的是之前 Codex 那个编程智能体的能力——今年 3 月还只是研究预览,现在直接以 Apache-2.0 许可全量开源了。
用法很简单:本地终端里交互式扫描,或者塞进 CI/CD 流水线让它在每次提交和 PR 时自动跑。跟传统做静态代码扫描的工具不同,Codex Security 用的是 AI 做上下文分析,而不是靠正则和规则库去撞。这意味着它更能判断一段代码在实际流程里怎么跑,然后把真正有问题的地方挑出来,大幅减少那种「看着吓人、实际无害」的误报。还能基于上下文直接生成补丁,开发者检查一下就能合入。
这套能力对现在的工程团队来说正好切在痛点上。AI 辅助写代码的速度已经在飞涨,传统安全团队靠定期手动审计或者龟速的静态分析根本追不上新提交的节奏。Codex Security 把反馈循环压缩到接近实时——检查变更、追踪发现记录、给出紧扣当前代码的修复建议。
上手门槛确实很低。环境只要 Node.js 22+ 和 Python 3.10+,然后 npm install @openai/codex-security,跑 npx codex-security login 认证,再 npx codex-security scan 扫当前仓库。基础使用完全不要求 ChatGPT Plus 订阅。要全能力就配个 OpenAI API 密钥,CI 里设个环境变量就能静默跑。
发布头几个小时出现过一波认证小 bug,OpenAI 火速修掉之后,社区讨论很快转向了实惠的一面:当代码生成的速度已经超过传统安全评审能跟上的速度,让同一个 AI 顺路把安全也管了,似乎是条合理的捷径。
说到底,它同时给了两条路:个人开发者在终端里扫自己的项目,重度用户直接嵌进 CI/CD 用 API 模式做团队级门禁。对那些已经被「跑一次扫描等半小时」折磨过的团队来说,这可能比再买一套商业 SAST 工具更有吸引力。