OpenAI,开源了!
OpenAI正式开源代码安全工具Codex Security CLI,包含CLI与TypeScript SDK,支持自动发现、验证与修复代码漏洞。该工具基于私测项目Aardvark,已扫描超120万次提交,检出792个严重漏洞;但默认调用高价gpt-5.6-sol模型,导致单次扫描成本高昂,开发者实测出现超时、限流与高额账单问题。
OpenAI开源Codex Security CLI
OpenAI官宣开源代码安全工具——Codex Security CLI。此前Hacker News用户率先发现该项目,GitHub星标迅速突破1.2k,OpenAI随后正式认领。

GitHub地址:https://github.com/openai/codex-security
此举发生在黄仁勋公开表态力挺开源AI之后,OpenAI随即加入开源阵营并快速推出该工具。
核心功能与使用方式
开源主体为codex-security,包含一个CLI命令行工具和一个TypeScript SDK。
其核心功能是“组合拳”式代码安全闭环:在代码库中自动发现漏洞、验证漏洞并修复漏洞。

开箱即用,三行命令即可跑通全流程:
npm install @openai/codex-security
npx codex-security login
npx codex-security scan .
接入CI时无需登录,仅需配置OPENAI_API_KEY环境变量。
运行门槛为Node.js 22以上、Python 3.10以上,并需获得Codex Security访问权限。
应用安全智能体的底层逻辑
Codex Security并非全新项目,脱胎于2025年10月私测的Aardvark,于2026年3月6日更名上线研究预览版。
其定位是“应用安全智能体”,能深入理解代码语义与系统行为,工作流分三步:
- 读取整个仓库,生成可编辑的威胁模型,厘清项目功能与暴露面;
- 基于上下文识别漏洞,并按真实世界影响分级;
- 将可疑问题投入沙箱实测验证,未通过验证的不报告。

上线头30天,扫描超120万次提交,检出792个严重级别漏洞及10561个高危级别发现。
OpenAI指出,对同一批仓库反复扫描,误报率下降超过50%。
开发者实测:性能与成本挑战
开发者实测暴露显著瓶颈:gregwebs使用小仓库测试,扫描耗时52分47秒后因仓库HEAD变更失败,单次消耗Pro套餐周额度一半。

另一开发者Quai遭遇账户限流,工具重试一分钟即放弃;失败运行花费约13美元,且无明确机制支持断点续扫。

高成本根源在于默认配置:调用gpt-5.6-sol模型,且推理力度设为extra-high。
Sol是GPT-5.6家族中定价最高档,API标价达$5/1M输入token、$30/1M输出token。

开源边界:壳开源,核未开放
OpenAI此次开源的是应用层工具链(CLI+SDK),模型层仍由其完全掌控。
| 开源部分 | 未开源部分 |
|---|---|
![]() |
![]() |
尽管如此,Agent接管代码安全的路径已被打开,后续演进取决于社区能否基于开源外壳进行有效改造与优化。
JOTO 企业落地观察
- 企业部署此类AI安全工具时,需审慎评估模型调用成本与扫描频次的平衡点,避免CI流水线因高单价模型触发预算超支或服务限流。
- 这类系统在RAG知识工程层面存在天然张力:威胁建模依赖深度代码理解,但当前开源层未提供模型微调或本地化部署能力,企业难以构建专属安全语义空间。
- AI安全治理需覆盖工具链全生命周期,而Codex Security的沙箱验证机制虽降低误报,但其黑盒模型决策过程不可审计,企业无法满足合规所需的可解释性要求。
- 智能体工程实践中,该工具展示了“感知-决策-执行”闭环范式,但其强依赖云端大模型的架构,对企业级离线环境或混合云场景构成落地障碍。
JOTO 企业落地观察
- 企业部署此类AI安全工具时,需审慎评估模型调用成本与扫描频次的平衡点,避免CI流水线因高单价模型触发预算超支或服务限流。
- 这类系统在RAG知识工程层面存在天然张力:威胁建模依赖深度代码理解,但当前开源层未提供模型微调或本地化部署能力,企业难以构建专属安全语义空间。
- AI安全治理需覆盖工具链全生命周期,而Codex Security的沙箱验证机制虽降低误报,但其黑盒模型决策过程不可审计,企业无法满足合规所需的可解释性要求。
- 智能体工程实践中,该工具展示了“感知-决策-执行”闭环范式,但其强依赖云端大模型的架构,对企业级离线环境或混合云场景构成落地障碍。
立即咨询 JOTO
JOTO 提供覆盖企业智能体规划与搭建、AI 平台私有化部署、RAG 知识工程、AI 安全治理、FDE 驻场共创及持续运营优化的全周期 AI 落地服务,帮助企业把验证中的 AI 能力转化为安全、可控、可持续迭代的生产力。 联系 JOTO 获取 AI 落地咨询
想把这些做法用到你的业务里?
留下你的场景和痛点,我们帮你判断从哪一步开始。
联系我们




