桃子桃子快讯
返回首页
工具

OpenAI 开源代码安全工具 Codex Security CLI

OpenAI 正式开源 Codex Security CLI,可在代码库中自动发现、验证并修复安全漏洞,默认调用 GPT…

2026.07.30 · 周四4 分钟阅读

OpenAI 近日正式开源了一款面向代码安全的命令行工具 Codex Security CLI,包含 CLI 与 TypeScript SDK,主打「自动发现漏洞 — 验证漏洞 — 修复漏洞」三步组合拳,开发者三行命令即可在本地跑通完整扫描流程。

工具构成与使用门槛

Codex Security 的开源仓库已上线 GitHub,核心由 CLI 与 TypeScript SDK 两部分组成。官方推荐的本地使用流程非常简洁:

  • npm install @openai/codex-security
  • npx codex-security login
  • npx codex-security scan .

如需在 CI 环境中使用,则可跳过登录步骤,只需配置 OPENAI_API_KEY 环境变量即可调用。官方对运行环境的要求为 Node.js 22 以上、Python 3.10 以上,并需要拥有 Codex Security 的访问权限。

脱胎于 Aardvark,主打「应用安全智能体」

Codex Security 并非全新项目,其前身是 OpenAI 于 2025 年 10 月开启私密测试的项目 Aardvark,今年 3 月 6 日更名为 Codex Security 并上线研究预览版。OpenAI 将其定位为「应用安全智能体」,与传统静态扫描工具相比,它会真正深入代码底层理解系统行为,工作流分为三步:

  • 先完整读取仓库,生成一份可编辑的威胁模型,识别项目用途与最易暴露的位置;
  • 基于上述上下文寻找漏洞,并按真实世界影响分级;
  • 把可疑问题丢进沙箱进行实际压测,无法复现的漏洞不会上报。

官方披露的首批成绩单显示,Codex Security 上线头 30 天内扫描了超过 120 万次提交,捞出 792 个严重级别漏洞与 10,561 个高危级别发现;在同一批仓库上反复扫描,误报率下降超过 50%。

默认模型偏贵,开发者实测「账单刷爆」

不过,Codex Security 的实际使用成本并不亲民。根据默认配置,它调用的是 GPT-5.6 家族中定价最高的 gpt-5.6-sol 模型,并将推理力度拉至 extra-high。该档位的 API 标价为 5 美元 / 百万输入 token、30 美元 / 百万输出 token。

首批尝鲜的开发者在 Hacker News 上反馈了截然不同的体验:

  • 开发者 gregwebs 拿小仓库试水,扫描跑到 52 分钟后因仓库 HEAD 变化被判定无效,一小时白跑,单次消耗掉 Pro 套餐周额度的一半;
  • 另一位开发者 Quai 扫描刚起步就撞上账户限流,工具重试一分钟后放弃,本次失败运行花费约 13 美元。

「应用层开源,模型层仍紧握」

OpenAI 选择开源的是 Codex Security 这一应用层外壳,而支撑其运行的模型层仍牢牢握在自家手中。这种「开源壳、自留芯」的策略,意味着社区可以在工具流程、二次集成上自由改造,但若想替换底座模型或长期使用,仍需依赖 OpenAI 的付费 API 与访问权限。

参考资料:

信源