OpenAI 發布 Codex Security:AI 自動化代碼安全掃描工具,已發現 14 個 CVE L1
信心度: 高
重點: OpenAI 推出 Codex Security 研究預覽版,這是一款 AI 驅動的應用安全代理工具,能自動分析程式碼庫、識別漏洞、在沙盒環境中驗證,並提出修補方案。目前向 ChatGPT Enterprise、Business 和 Edu 用戶免費提供首月使用,同時透過「Codex for OSS」計畫延伸至開源社群。
影響: 企業開發者和安全團隊可免費試用,自動化安全審查流程。工具已掃描逾 120 萬次提交、識別 792 個關鍵漏洞與 10,561 個高危問題,並協助揭露 OpenSSH、Chromium、PHP 等主要開源專案的 14 個 CVE。相較測試版,誤報率降低 50% 以上,高估嚴重性降低 90%。
詳細分析
取捨考量
優點:
- 免費首月使用(Enterprise/Business/Edu),降低評估成本
- 開源維護者可申請 6 個月 ChatGPT Pro 加 API Credits
- 生成專案級威脅模型,而非僅回報個別漏洞
- 沙盒驗證大幅降低誤報率
- 已在主流開源專案中實際發現 CVE
缺點:
- 仍在研究預覽階段,可能不穩定
- 目前僅限 ChatGPT Enterprise/Business/Edu,個人開發者需等待
- 對複雜業務邏輯漏洞的識別能力尚待驗證
- 首月後定價未公開
快速體驗(5-15 分鐘)
- 確認您的組織有 ChatGPT Enterprise、Business 或 Edu 訂閱
- 前往 Codex Web 介面啟用 Codex Security
- 連接您的程式碼儲存庫並配置掃描設定
- 審閱自動生成的威脅模型並根據需要調整
- 查看掃描結果,優先處理關鍵和高危漏洞
- 開源維護者可申請 Codex for OSS 計畫
建議
企業安全團隊應立即申請首月免費試用,特別是維護大型程式碼庫的組織。開源專案維護者值得申請 Codex for OSS。建議將其作為現有安全工具的補充,而非完全替代傳統 SAST/DAST 工具。
來源: OpenAI 官方公告 (官方) | Axios - OpenAI Codex Security 報導 (新聞) | MarkTechPost 技術分析 (新聞)