资讯 · 中影响返回资讯

OpenAI 开源 Codex Security CLI 与 SDK,支持代码漏洞自动验证与 Patch 修补

2026年7月28日,OpenAI 正式在 GitHub 上以 Apache-2.0 许可证开源了 Codex Security 的 CLI 工具与 TypeScript SDK。作为一款 AI 驱动的应用安全 Agent(内部代号 Aardvark),Codex Security 突破了传统 SAST 工具依赖静态规则的局限,能够结合仓库上下文构建威胁模型,在隔离沙箱中自动验证漏洞并生成修复 Patch,大幅提升 DevSecOps 效率。

核心发布与工具定位

2026年7月28日,OpenAI 宣布将内部孵化并经过广泛测试的 AI 代码安全 Agent(代号 Aardvark)的核心命令行工具 Codex Security CLI 及 TypeScript SDK 正式开源。该项目已在 GitHub 以 Apache-2.0 许可证公开发布,同时推出 npm 官方软件包。这一举措标志着应用安全防护从传统静态规则匹配,正式迈向由 AI Agent 驱动的上下文感知与自动验证阶段。

本次开源覆盖了终端 CLI 工具 (@openai/codex-security) 与 TypeScript SDK 两个核心组件,为开发者提供了轻量集成的能力。通过结合上下文威胁识别、隔离沙箱自动验证与 Patch 建议,Codex Security 旨在全面降低安全运维的排查门槛。

工作机制:从 SAST 走向上下文威胁建模

传统的静态应用安全测试(SAST)工具通常依赖数据流分析与硬编码规则,往往会产生大量误报,给安全与开发团队带来巨大的筛选负担。Codex Security 采用了全新的 Agent 机制,能够像人类安全研究员一样审视代码库:首先解析项目整体架构、历史提交与信任边界,从而针对实际攻击路径建立仓库级别的动态威胁模型。

Codex Security 自动化防护链路

  1. 上下文识别

    读取仓库结构与历史提交,构建专属威胁模型并筛选潜伏漏洞。

  2. 沙箱验证

    在安全隔离沙箱中自动构造验证测试,确认漏洞是否可被真实利用。

  3. 修复提案

    生成针对性的代码修补 Patch,提交给开发者人工审核与合并。

CLI 与 SDK 的 DevSecOps 集成能力

本次开源的 CLI 和 TypeScript SDK 为开发者提供了极大的灵活性。开发者不仅可以在本地终端对完整仓库、特定文件路径或 Git diff 变更进行扫描,还能轻松将其嵌入 GitHub Actions 或 GitLab CI 等 CI/CD 自动化流水线。工具内置了历史结果去重与跨多次扫描的缺陷追踪能力,并支持导出工业标准的 SARIF 格式报告。

BASH
npm install -g @openai/codex-security
codex-security scan --diff --format sarif --output audit-report.sarif

模型依赖与安全使用边界

需要注意的是,虽然 CLI 工具和 SDK 源码本身是开源的,但 Codex Security 的核心推理与漏洞决策依然依赖 OpenAI 的底层大模型服务。开发者在运行扫描时需要配置有效 API 密钥或关联的 ChatGPT Pro/Enterprise 账户凭据。所有漏洞验证操作均在隔离容器中执行,以防止潜在代码执行风险。

行业影响与核心总结

OpenAI 开源 Codex Security CLI 与 SDK,将先进的 Agent 安全能力直接交付给开源社区与企业团队。通过自动过滤虚假警报并直接提供可行性修复方案,这一工具显著降低了应用安全排查的门槛与人力成本。帮助团队从繁重的虚警排查中解放出来,直接接入自动校验与代码修补。

下一步

继续追踪 Codex Security

沿着同一主题继续阅读。

打开实体档案