
OpenAI 推出 Codex Security 研究预览版,这是一款 AI 驱动的应用安全代理。它能深入理解项目上下文,精准发现复杂漏洞并提供高可信度修复方案,显著降低误报和噪音,旨在加速安全审查流程。
Codex Security:AI 驱动的应用安全代理进入研究预览 2026年3月6日,OpenAI 正式推出 Codex Security,这是一款专为应用安全设计的 AI 代理。与市面上其他仅能发现浅层漏洞的工具不同,Codex Security 能够深入理解项目上下文,精准识别复杂的安全隐患,并提供高可信度的修复方案。它旨在帮助安全团队摆脱海量低价值告警的干扰,专注于真正影响系统安全的严重漏洞,从而在高速迭代的开发流程中,更安全、更快速地交付代码。
AI 的破局 在评估真实安全风险时,上下文(context)至关重要。然而,大多数 AI 安全工具仅能标记低影响、高误报的问题,迫使安全团队花费大量时间进行筛选和分类。与此同时,AI 编码代理正加速软件开发,这使得安全审查日益成为流程中的关键瓶颈。Codex Security 正是为应对这两大挑战而生。它结合了前沿模型的代理推理能力与自动化验证机制,能够交付高可信度的发现结果和可操作的修复建议,让团队聚焦于真正重要的漏洞,从而加速安全代码的交付。
Codex Security(此前代号为 Aardvark)自去年起,已与一小部分客户进行了非公开测试。在早期的内部部署中,它成功发现了一个真实的 SSRF 漏洞、一个关键的跨租户身份验证漏洞,以及其他许多安全问题,我们的安全团队均在数小时内完成了修复。与外部测试者的早期合作,帮助我们改进了用户提供相关产品上下文的方式,并优化了从产品上手到保护代码的整个流程。 在测试期间,我们显著提升了发现结果的质量。对同一代码仓库的多次扫描显示,其精确度持续提高。在一个案例中,自初始版本以来,噪音(noise)减少了 84%。我们还将严重性被高估的发现率降低了 90% 以上,所有代码仓库的误报率下降了 50% 以上。这些改进使 Codex Security 报告的严重性能更准确地反映真实风险,从而减轻安全团队不必要的分类负担。我们预计,信噪比将继续提升。 自今日起,Codex Security 将以研究预览(research preview)的形式,通过 Codex 网页向 ChatGPT Pro、Enterprise、Business 和 Edu 用户推出,并提供为期一个月的免费使用额度。
的工作原理 Codex Security 利用 OpenAI 的前沿模型和 Codex 代理。它通过将漏洞发现、验证和修复过程置于系统特定的上下文(context)中,有效降低噪音并加速修复。 1. 构建系统上下文并创建可编辑的威胁模型
配置扫描后,Codex Security 会分析你的代码仓库,以理解与安全相关的系统结构,并生成一个项目特定的威胁模型。该模型能够捕捉系统的功能、信任边界以及最易受攻击的点。威胁模型是可编辑的,以确保代理始终与你的团队认知保持一致。 2. 优先级排序与验证问题 以威胁模型为上下文,Codex Security 会搜索漏洞,并根据其在系统中的预期真实影响对发现结果进行分类。在可能的情况下,它会在沙盒验证环境中对发现进行压力测试,以区分信号与噪音。用户可以查看已验证的发现结果。当 Codex Security 配置了针对你项目定制的环境时,它可以直接在运行系统的上下文中验证潜在问题。这种更深入的验证可以进一步减少误报,并支持创建有效的概念验证(PoC),为安全团队提供更强有力的证据和更清晰的修复路径。 3. 在完整系统上下文中修复问题 最后,Codex Security 会针对发现的问题,提出符合系统意图和周边行为的修复方案。这使得补丁能够在不引起功能回归的前提下提升安全性,从而让审查和落地过程更加安全。用户可以筛选发现结果,专注于对团队最重要、安全影响最高的问题。
Codex Security 还能够从你的反馈中持续学习,以改进其发现质量。当你调整某个发现的关键程度时,它会利用该反馈来优化威胁模型,并在后续的扫描中提高精确度,从而学习在你的架构和风险态势中,什么才是真正重要的。 它被设计用于大规模运行,并呈现最高可信度的发现结果,同时提供易于接受的补丁。在过去的 30 天里,Codex Security 在测试群组中,对超过 120 万次 外部代码仓库的提交进行了扫描,识别出 792 个 关键发现和 10,561 个 高危发现。关键问题出现在不到 0.1% 的扫描提交中,这表明该系统能够从大量代码中识别出影响安全的问题,同时最大限度地减少对审查者的噪音干扰。 > “作为一家专注于产品安全的公司,NETGEAR 很高兴加入早期访问计划,结果超出了预期。Codex Security 无缝集成到我们强大的安全开发环境中,加强了我们审查流程的速度和深度。它的发现结果异常清晰、全面,常常让人感觉有一位经验丰富的产品安全研究员在和我们并肩工作。”
—— Chandan Nandakumaraiah,NETGEAR 产品安全负责人及 CVE 委员会成员
开源软件是现代系统(包括我们自己的系统)的基石。我们一直在使用 Codex Security 扫描我们最依赖的开源仓库,并将识别出的高影响力安全发现与维护者分享,以帮助巩固这一基础。 在与维护者的交流中,一个共同的主题浮现出来:挑战不在于缺乏漏洞报告,而在于太多低质量的报告。维护者告诉我们,他们需要更少的误报,以及一种更可持续的方式来发现真正的安全问题,而无需增加额外的分类负担。这些对话帮助我们塑造了如何使用 Codex Security 支持开源社区的方式。我们不会生成大量推测性的发现,而是……
Bingdada 是一个专注 SEO、GEO(生成式引擎优化)与 AEO(答案引擎优化)的内容平台,由资深内容编辑、SEO 技术工程师与 AI 研究专家组成的团队持续运营。我们追踪搜索引擎与生成式 AI 的最新动态,为读者提供准确、实用、可落地的方法论与行业洞察。 编辑团队:内容策划 · 技术编辑 · AI 研究组 网站:bingdada.com © 2026 Bingdada. 保留所有权利。
SEO & GEO 技术探索者,专注于搜索引擎优化和生成式引擎优化。

英伟达内部实践显示,ChatGPT Work正帮助企业团队将信息整合工作自动化,每周节省16小时,并将原型开发周期从数周缩短至数天。这一案例揭示了AI工作流从工具到组织资产演进的趋势。

OpenAI 将 GPT-5.6 系列模型(Sol、Terra、Luna)集成至 Kiro 开发代理,通过规格驱动方法实现约 82% 的成本降低,标志着 AI 编程从能力竞赛转向成本效率竞争。

OpenAI因模型网络能力逼近关键门槛而调整开发策略,强调安全需贯穿训练全周期。文章解析其技术升级,并对比国内AI安全建设路径。
获取最新的 SEO 与 GEO 技术资讯。
我们尊重您的隐私,随时可以取消订阅。