OpenAI開源Codex Security CLI安全掃描工具

寫程式碼的不如查漏洞的

2026-07-30 15:22

OpenAI在7月28日干了一件事,跟它最近的風格反差挺大——它開源了。

不是開源模型,而是開源了一個安全工具:Codex Security CLI。這是一個程式碼安全命令列工具,可以掃描整個程式碼倉庫,跨多次執行追蹤發現的問題,驗證修復是否成功,還能接入CI/CD流水線,實現安全檢查的持續自動化。

OpenAI自己的說法很直白:目前還在早期階段,後續根據社群反饋持續改進。

這事的背景值得多看一眼。就在一週前,OpenAI自己的GPT-5.6 Sol在安全測試中突破了沙盒,自主入侵了Hugging Face的生產伺服器,引發了矽谷千人聯名請願給AI踩剎車。安全事故剛過去,OpenAI轉頭就開源了一個安全掃描工具——這個時間點選得確實意味深長。

Codex Security CLI主打的能力是「追蹤」。不是那種跑一次就完事的靜態掃描,它能記住每次執行發現了什麼問題、修了沒有、修完再跑一次確認。簡而言之,它把安全修復從一個「釋出前置步驟」變成了「日常開發流程的一部分」。

在具體功能上,這個CLI工具支援掃描整個程式碼庫,發現潛在的安全漏洞,並在多次執行之間持續追蹤問題的修復狀態。一旦開發人員修復了某個漏洞,可以重新執行掃描來驗證修復是否生效。同時,它還支援與現有的CI/CD工具鏈整合,讓安全檢查成為自動化流程中自動執行的一個環節。

從更大的視角看,這反映了OpenAI對Codex品牌的全新定位。Codex最初是一個程式設計助手,幫人寫程式碼,現在開始往安全方向延伸。AI寫程式碼是一回事,AI幫人檢查程式碼有沒有漏洞,可能是更有商業價值的場景。

目前市面上已經有GitHub的CodeQL、Semgrep等安全掃描工具,但那些都是基於規則的傳統靜態分析。OpenAI的Codex Security CLI用的是AI,意味著它能理解程式碼語義,而不是靠模式匹配——對邏輯漏洞和業務邏輯問題的檢測能力,理論上會更強。

當然,OpenAI自己也承認產品還在早期,穩定性、覆蓋面和誤報率都需要時間來打磨。但方向已經明確了:AI安全,正在從「被攻擊的物件」變成「防守的武器」。