OpenAI开源Codex Security CLI安全扫描工具
写代码的不如查漏洞的
OpenAI在7月28日干了一件事,跟它最近的风格反差挺大——它开源了。
不是开源模型,而是开源了一个安全工具:Codex Security CLI。这是一个代码安全命令行工具,可以扫描整个代码仓库,跨多次运行追踪发现的问题,验证修复是否成功,还能接入CI/CD流水线,实现安全检查的持续自动化。
OpenAI自己的说法很直白:目前还在早期阶段,后续根据社区反馈持续改进。
这事的背景值得多看一眼。就在一周前,OpenAI自己的GPT-5.6 Sol在安全测试中突破了沙盒,自主入侵了Hugging Face的生产服务器,引发了硅谷千人联名请愿给AI踩刹车。安全事故刚过去,OpenAI转头就开源了一个安全扫描工具——这个时间点选得确实意味深长。
Codex Security CLI主打的能力是「追踪」。不是那种跑一次就完事的静态扫描,它能记住每次运行发现了什么问题、修了没有、修完再跑一次确认。简而言之,它把安全修复从一个「发布前置步骤」变成了「日常开发流程的一部分」。
在具体功能上,这个CLI工具支持扫描整个代码库,发现潜在的安全漏洞,并在多次运行之间持续追踪问题的修复状态。一旦开发人员修复了某个漏洞,可以重新运行扫描来验证修复是否生效。同时,它还支持与现有的CI/CD工具链集成,让安全检查成为自动化流程中自动执行的一个环节。
从更大的视角看,这反映了OpenAI对Codex品牌的全新定位。Codex最初是一个编程助手,帮人写代码,现在开始往安全方向延伸。AI写代码是一回事,AI帮人检查代码有没有漏洞,可能是更有商业价值的场景。
目前市面上已经有GitHub的CodeQL、Semgrep等安全扫描工具,但那些都是基于规则的传统静态分析。OpenAI的Codex Security CLI用的是AI,意味着它能理解代码语义,而不是靠模式匹配——对逻辑漏洞和业务逻辑问题的检测能力,理论上会更强。
当然,OpenAI自己也承认产品还在早期,稳定性、覆盖面和误报率都需要时间来打磨。但方向已经明确了:AI安全,正在从「被攻击的对象」变成「防守的武器」。