一天斬獲1500星,OpenAI把漏洞掃描和自動修補塞進一條命令

開源安全工具Codex Security

2026-07-29 11:57

OpenAI 最近扔出了一個挺有意思的工具,名字叫 Codex Security。開源不到一天,GitHub Star 就破了 1500。它不是 ChatGPT Plus 的附庸,也不需要企業白名單——一條 npm 命令就能跑起來。

這東西本質上是個命令列工具,加上一個 TypeScript SDK。底層用的是之前 Codex 那個程式設計智慧體的能力——今年 3 月還只是研究預覽,現在直接以 Apache-2.0 許可全量開源了。

用法很簡單:本地終端裡互動式掃描,或者塞進 CI/CD 流水線讓它在每次提交和 PR 時自動跑。跟傳統做靜態程式碼掃描的工具不同,Codex Security 用的是 AI 做上下文分析,而不是靠正則和規則庫去撞。這意味著它更能判斷一段程式碼在實際流程裡怎麼跑,然後把真正有問題的地方挑出來,大幅減少那種「看著嚇人、實際無害」的誤報。還能基於上下文直接生成補丁,開發者檢查一下就能合入。

這套能力對現在的工程團隊來說正好切在痛點上。AI 輔助寫程式碼的速度已經在飛漲,傳統安全團隊靠定期手動審計或者龜速的靜態分析根本追不上新提交的節奏。Codex Security 把反饋迴圈壓縮到接近實時——檢查變更、追蹤發現記錄、給出緊扣當前程式碼的修復建議。

上手門檻確實很低。環境只要 Node.js 22+ 和 Python 3.10+,然後 npm install @openai/codex-security,跑 npx codex-security login 認證,再 npx codex-security scan 掃當前倉庫。基礎使用完全不要求 ChatGPT Plus 訂閱。要全能力就配個 OpenAI API 金鑰,CI 裡設個環境變數就能靜默跑。

釋出頭幾個小時出現過一波認證小 bug,OpenAI 火速修掉之後,社群討論很快轉向了實惠的一面:當程式碼生成的速度已經超過傳統安全評審能跟上的速度,讓同一個 AI 順路把安全也管了,似乎是條合理的捷徑。

說到底,它同時給了兩條路:個人開發者在終端裡掃自己的專案,重度使用者直接嵌進 CI/CD 用 API 模式做團隊級門禁。對那些已經被「跑一次掃描等半小時」折磨過的團隊來說,這可能比再買一套商業 SAST 工具更有吸引力。