青蛙小白

Codex Security

Codex Security 是 OpenAI 旗下专用于软件安全的代码审查、威胁调查与自动化漏洞修复工具链。它是 Daybreak 计划中防御能力落地的关键产品组件,旨在将传统的“大量潜在漏洞告警(findings)”转变为“具备证据支撑、可复现、带回归测试且经人工审查的修复代码(verified fixes)”。

截至 2026 年 8 月,Codex Security Cloud 已累计分析超过 30,000 个代码库与 3000 多万次 commit。

核心设计理念:从告警到验证修复闭环

传统安全静态分析(SAST)与扫描器往往产出海量误报,造成防御团队的“分诊疲劳”。Codex Security 不把“找出更多潜在问题”当成终点,而是强调证据链驱动与端到端闭环

  1. 威胁建模与上下文理解:结合仓库架构、业务假设、信任边界与专属安全指引进行分析。
  2. 隔离环境验证:在安全沙箱中尝试复现漏洞,提取调用路径与利用证据,区分真实风险与无关告警。
  3. 精准补丁生成:生成聚焦的修复 Diff,并配套编写在修复前失败、修复后通过的回归测试(Regression Test)。若无法安全构建确定性测试,则如实记录“证明缺口(proof gap)”而非夸大验证结果。
  4. 人类在环决策(Human-in-the-loop):所有补丁、PR 合并及高影响变更必须经由工程师审查后决定是否应用。
flowchart LR
    A["漏洞发现 / 现有告警
(SARIF / Jira / 扫描)"] --> B["威胁建模 & 上下文追踪
(调用链分析 · 信任边界)"] B --> C["沙箱复现与证据收集
(隔离验证 · 证据链)"] C --> D["生成聚焦补丁 & 回归测试
(Fail-before, Pass-after)"] D --> E["人类工程师审查与确认
(人工把关 · PR 合并)"]

部署与交互形态

Codex Security 覆盖了从交互式排查到自动化流水线的完整产品面:

产品形态接入方式典型使用场景
ChatGPT 调查ChatGPT 对话 / ChatGPT Work解析可疑日志片段、梳理事件时间线、评估漏洞公告影响、草拟检测规则与威胁模型
PR 审查(Review)GitHub PR 评论 @codex security review 或 Webhook 触发代码合并前的增量审查;在 PR 上直接展示证据、攻击路径、严重度及候选 Patch
桌面插件(Plugin / Workbench)Codex Desktop / ChatGPT App Security Workbench仓库全量/子模块扫描;可视化展示扫描阶段、活跃 Worker、Token 消耗与可断点续跑分析
持续云端分析(Cloud)Codex Security Cloud(连接 GitHub)持续追踪选定分支与 Commit 窗口,自动维护仓库威胁模型并推送排重后的高信度发现
CLI & TypeScript SDK@openai/codex-security 开源 npm 包终端交互、GitLab/GitHub Actions CI/CD 流水线集成与自定义内部安全平台嵌入

CLI 与 CI/CD 自动化

开源 CLI 包 @openai/codex-security 允许开发者在终端和 CI 流程中执行扫描并导出便携结果(如 SARIF):

# 登录并对当前仓库执行本地扫描
npx @openai/codex-security login
npx @openai/codex-security scan .

[!WARNING] 本地扫描会继承当前操作系统的执行权限且默认不暂停等待审批。扫描前应移除非必要的环境变量凭证,并妥善保管扫描报告(报告内常包含源代码摘录与漏洞利用细节)。

多仓库批量扫描(Bulk Scanning)

针对企业多仓库治理,CLI 支持通过 CSV 清单进行批量调度与战役(Campaign)管理:

npx @openai/codex-security bulk-scan repositories.csv \
  --output-dir /path/outside/repositories/security-portfolio \
  --workers 4 --max-attempts 3
  • 扫描控制:支持指定目标修订版本(Revision)、扫描作用域(Scope)、标准扫描(Standard)与深度扫描(Deep Scan)。
  • 弹性与成本:各仓库独立保存进度与 SARIF 结果,支持中断后恢复;可指定推理模型、推理强度(Reasoning Effort)与预估成本上限。

存量告警分诊与生态集成

Codex Security 无需完全替换企业现有的安全工具链,支持与现有生态协同:

  • 格式兼容:可直接摄入 SARIF 报告、GitHub Code Scanning、Dependabot 告警、CVE 安全公告以及 Jira / Linear 工单。
  • 智能分诊:沿着代码调用链验证外部告警在当前代码库中是否可达、是否已被现有防护控制拦截,给出适用性判定与优先处理建议。

权限与治理边界

  • 通用能力:普通防御工作与标准代码扫描支持通用前沿模型与 Codex 环境。
  • 高级能力与 Daybreak:高级漏洞研究、恶意软件深入分析与受控利用验证(Exploit Validation)归入 Daybreak Blue 与 Red 计划,需通过 Trusted Access for Cyber 资质审批,并配套最小权限环境与独立审查机制。

相关词条

参考来源
  1. 1. https://developers.openai.com/blog/scaling-cyber-defenders-with-daybreak
  2. 2. https://learn.chatgpt.com/docs/security/plugin
评论