OpenAI 开源 Codex Security:8.4k star 的安全扫描神器,真阳性率 74%

OpenAI 把看家安全扫描能力开源了,8.4k star 真不是盖的

安全圈有个老笑话:你的代码有多安全,取决于你愿不愿意承认它有多不安全。以前扫漏洞靠人工 Code Review,现在 AI 时代来了,OpenAI 把自己闭源了很久的 Codex Security 插件拆出来,开源了。

就是这个:https://github.com/openai/codex-security,目前 8.4k stars,还在高速增长。

这玩意能干啥?

说白了就是一个命令行工具(CLI)加 TypeScript SDK,帮你自动扫描代码仓库里的安全漏洞。它不只是找到问题,还会验证这个问题是不是真实存在(不是误报),最后还能生成修复补丁。

独立版和之前的 Codex 插件版有什么区别?

  • 插件版:适合在 Codex 项目里直接调,安全扫描作为插件能力存在
  • 独立版:面向安全团队,支持批量扫整个组织所有仓库,有历史记录、结果去重、误报追踪,还能接进 CI 流水线

硬核数据镇楼

公开测试阶段扫了超过 120 万次 commit,在 OpenSSH、GnuTLS、PHP、Chromium 等开源项目中发现了 792 个严重漏洞和 10561 个高危漏洞。

有第三方对比测试:在 16.2 万行生产代码上,Codex Security 真阳性率 74%,Snyk 28%,Semgrep 20%。差距非常明显。

怎么用?

三行命令上手:

npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan .

需要 Node.js 22+ 和 Python 3.10+,支持 macOS/Linux/Windows。默认用 gpt-5.6-sol 模型做高推理强度扫描。

还有个 install-hook 命令,git commit 前自动扫描改动的代码,高危问题直接拦住不让提交——这对 DevOps 流程非常友好。

结果可以导出 SARIF、CSV 或 JSON 格式,方便接进现有安全流程。

总结一下

Codex Security 开源的意义不只是多了一个扫描工具,而是 OpenAI 把”用 AI 做安全验证”这件事做到了一个很高的水准。如果你在做 DevSecOps,或者带安全团队,选工具的时候这个值得重点看。

GitHub 仓库 →


GitHub: https://github.com/openai/codex-security

评论区

0 条评论

登录后可评论。

陈一铭 14 阅读