OpenAI 近日开源了 Codex Security 的命令行工具和 TypeScript SDK,让开发者能够在本地安装并运行代码安全扫描。该工具可以扫描整个代码仓库、检查新提交的代码,并记录每次发现的安全问题,从而将安全检查直接嵌入到自动化开发流程中。
正文解读
Codex Security 的核心能力在于它会全面阅读项目代码,定位潜在的攻击面。发现可疑问题后,它会在隔离环境中尝试复现漏洞,确认其真实性,随后生成修复代码供开发者审核。这种“发现—验证—修复”的闭环机制,有助于减少误报并提升安全修复效率。
不过需要注意的是,此次开源的部分仅涉及运行和管理扫描任务的工具代码,任何人都可以查看、修改和重新发布。而真正承担代码分析、漏洞验证和修复方案生成任务的 Codex Security 服务,仍由 OpenAI 在其服务器端运行。这意味着下载源码并不能直接获得完整功能,用户仍需登录 OpenAI 账号并获取 Codex Security 权限才能使用。
目前 Codex Security 处于研究预览阶段,面向 ChatGPT Pro、Business、Edu 和 Enterprise 用户开放。企业账号可能需要管理员手动开启权限。对于将安全扫描工具引入开发管线的团队来说,这提供了一种新的选择,但其依赖 OpenAI 云端服务的特性也意味着数据隐私和网络连接是需要提前评估的因素。
原创文章,作者:admin,如若转载,请注明出处:https://www.23btc.com/205841/



