OpenAI 把它的代码安全 agent 开源了
OpenAI 悄悄放出了 codex-security,直接冲上了 Hacker News 首页。这是一套 CLI 加 TypeScript SDK,把 Codex 变成一个安全审计员。对着一个仓库一指,它扫漏洞、验证漏洞(把误报过滤掉,不让你淹在噪音里),甚至能直接把补丁写好。输出支持 JSON、CSV、SARIF,能跑在 Docker 里,能批量扫,能装成 pre-commit 钩子,还能把你的威胁模型和架构文档喂进去当上下文。
安全扫描这行当,二十年来基本就是规则加 grep。一个像人类 reviewer 那样读代码、而且在把结果交给你之前先自己核验一遍的模型,是完全不同的物种。最有意思的就是这个验证环节,因为大家最烦 AI 安全工具的地方就是满屏噪音,而 OpenAI 恰恰是冲着这个来的。
更值得注意的信号是,OpenAI 开源的是整套 harness,不是一个 API 接口。任何人今天就能把它接进 CI。这跟本周 Anthropic 让 Claude 做密码分析、微软放出自家网络安全 agent 是同一个动作。2026 年的安全故事不是某个天才模型,而是它周围的架构:什么在扫、什么在验、什么该升级。仓库在 github.com/openai/codex-security,需要 Node 22+、Python 3.10+,以及一个 OpenAI key 或 ChatGPT 账号。
← 返回所有文章
安全扫描这行当,二十年来基本就是规则加 grep。一个像人类 reviewer 那样读代码、而且在把结果交给你之前先自己核验一遍的模型,是完全不同的物种。最有意思的就是这个验证环节,因为大家最烦 AI 安全工具的地方就是满屏噪音,而 OpenAI 恰恰是冲着这个来的。
更值得注意的信号是,OpenAI 开源的是整套 harness,不是一个 API 接口。任何人今天就能把它接进 CI。这跟本周 Anthropic 让 Claude 做密码分析、微软放出自家网络安全 agent 是同一个动作。2026 年的安全故事不是某个天才模型,而是它周围的架构:什么在扫、什么在验、什么该升级。仓库在 github.com/openai/codex-security,需要 Node 22+、Python 3.10+,以及一个 OpenAI key 或 ChatGPT 账号。
评论