首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于
智能AI morning

OpenAI,开源了!

2026-08-01 1 阅读 约5分钟阅读 新智元
分享:
字号:
新智元报道 OpenAI,终于又Open了一回! 最近,OpenAI官宣:已悄悄放出开源代码安全神器——Codex Security CLI。 此前,Hacker News有人先发现了它,讨论瞬间引爆,GitHub的星标一路冲到1.2k。 眼看藏不住了,OpenAI只好自己出来认领。 GitHub地址:https://github.com/openai/codex-security 几天前,黄仁勋亲自下场,公开表态力挺开源AI,随后OpenAI补签加入了阵营。 没想到,惊喜来得这么快,重磅开源神作转眼就给端出来了。 不得不说,还是老黄说话有分量! OpenAI代码安全神器 开源了 这次开源的「主角」,是 codex-security ,一个CLI加一个TypeScript SDK。 它的核心功能非常直白,主打一套「组合拳」:在代码库中自动发现漏洞、验证漏洞并修复漏洞。 主打一个开箱即用,只需三行命令即可跑通全流程: npm install @openai /codex-security npx codex-security login npx codex-security scan . 跑CI的话不用登录,配一个 OPENAI_API_KEY 就行。 门槛是Node.js 22以上、Python 3.10以上,外加一个Codex Security的访问权限。 120万次提交,792个致命漏洞 严格来说,Codex Security并不是个「新物种」。 它脱胎于2025年10月私测的项目Aardvark,并在今年3月6日更名上线了研究预览版。 这款工具最硬核的地方在于它的定位——应用安全智能体。 Codex Security会真正深入底层,去读懂你的代码,理解你的系统到底在干什么。它的工作流分三步: 先把整个仓库读一遍,生成一份可编辑的威胁模型,搞清楚这个项目是做什么的、哪里最暴露; 然后基于这份上下文去找漏洞,并按真实世界的影响分级; 最后把可疑的问题扔进沙箱里实打实地压测一遍,验证不了的不往外报。 从战绩看,它确实相当能打。 上线头30天,它扫了超过120万次提交,捞出792个严重级别,以及10561个高危级别的发现。 OpenAI还提到,同一批仓库反复扫,误报率下降超过50%。 第一批尝鲜的人,账单刷爆了 官方的饼画得再大,也敌不过开发者们第一时间涌现的「实测惨案」。 再HN上,一位开发者gregwebs拿了个小仓库试水,直接甩出了令人崩溃的终端日志。 0分3秒开始准备,1分20秒进入扫描,然后一路跑到52分47秒,最后弹出一行红字——扫描期间仓库HEAD发生了变化,请重新开始。 一小时白跑不说,这一趟直接干掉了他Pro套餐周额度的一半。 另一位Quai更惨,扫描刚起步就撞上账户限流,工具重试了一分钟就放弃了。 工具倒是提示「部分结果已保留」,但他没找到明显的办法在下一次扫描里接着用。这次失败的运行,花了大约13美元。 究竟为什么这么烧钱?看一眼默认配置直接破案。 Codex Security默认调用gpt-5.6-sol,并且把「推理力度」粗暴地拉满到了 extra-high 。 要知道,Sol可是GPT-5.6家族中定价最「尊贵」的一档,其API标价高达$5/1M输入token、$30/1M输出token。 老黄开个头 OpenAI迈出了一步 前脚黄仁勋公开喊话力挺开源AI,后脚OpenAI就端出了Codex Security。 不过,先不要把这次「开源」想得太满。 OpenAI这一步走得很精:开源的是应用层的壳,模型层还牢牢攥在自己手里。 无论如何,Agent接管代码安全的魔盒已经打开。 接下来,就看开发者们如何爆改这个开源神器,用社区的魔法,来打败OpenAI的魔法了。 参考资料: https://x.com/gdb/status/2082235089539526690?s=20 https://x.com/OpenAI/status/2082263717916586117?s=20 编辑:桃子 秒追ASI ⭐ 点赞、转发、在看一键三连 ⭐ 点亮星标,锁定新智元极速推送! 文章原文
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱