惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
Jina AI
Jina AI
Hugging Face - Blog
Hugging Face - Blog
博客园 - 三生石上(FineUI控件)
博客园 - 【当耐特】
大猫的无限游戏
大猫的无限游戏
IT之家
IT之家
宝玉的分享
宝玉的分享
WordPress大学
WordPress大学
有赞技术团队
有赞技术团队
Apple Machine Learning Research
Apple Machine Learning Research
酷 壳 – CoolShell
酷 壳 – CoolShell
阮一峰的网络日志
阮一峰的网络日志
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
爱范儿
爱范儿
小众软件
小众软件
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
The Cloudflare Blog
S
SegmentFault 最新的问题
博客园 - Franky
博客园_首页
T
Tailwind CSS Blog
雷峰网
雷峰网
罗磊的独立博客

OpenAI News

Using custom GPTs ChatGPT for customer success teams Applications of AI at OpenAI Research with ChatGPT Analyzing data with ChatGPT Financial services Responsible and safe use of AI Writing with ChatGPT ChatGPT for research Creating images with ChatGPT Personalizing ChatGPT ChatGPT for finance teams Getting started with ChatGPT Working with files in ChatGPT Learn ChatGPT workflows for sales teams Prompting fundamentals ChatGPT for managers Using projects in ChatGPT Learn ChatGPT workflows for marketing teams Brainstorming with ChatGPT AI fundamentals ChatGPT for operations teams Healthcare Our response to the Axios developer tool compromise Using skills OpenAI Full Fan Mode Contest: Terms & Conditions CyberAgent moves faster with ChatGPT Enterprise and Codex The next phase of enterprise AI 儿童安全蓝图正式发布 推出 OpenAI 安全研究员计划
Codex Security 研究预览版现已上线
2026-03-06 · via OpenAI News

今天我们正式推出应用安全智能体 Codex Security。它能构建关于项目的深层上下文,从而识别其他智能体工具遗漏的复杂漏洞,提供更高置信度的分析结果及其修复方案。这能切实提升系统安全性,同时避免琐碎缺陷带来的干扰。

在评估真实安全风险时,上下文至关重要,但目前大多数 AI 安全工具只会标记低影响的发现和误报,迫使安全团队耗费大量时间进行初筛。与此同时,智能体正在加速软件开发,这也使得安全评审日益成为开发中的核心瓶颈。

Codex Security 同时解决了这两大挑战。通过将前沿模型的智能体推理能力与自动化验证相结合,它能输出高置信度的分析结果和可执行的修复方案,使团队能够专注于核心漏洞,从而更快地交付安全代码。

Codex Security 原名 Aardvark,自去年起在一小部分客户中开展私测。在早期内部部署中,它发现了一个真实的 SSRF(服务端请求伪造)漏洞、一个关键的跨租户身份验证漏洞以及许多其他隐患,我们的安全团队在数小时内便完成了补丁修复。通过与外部测试者的早期合作,我们优化了用户提供相关产品上下文的方式,缩短了从接入系统到实现代码安全防护的周期。在私测期间,分析质量也得到了显著提升:对同一代码仓库的持续扫描显示,检测精度不断提高。在某案例中,信噪比自初始发布以来提升了 84%。我们将漏洞严重性虚标 (Over-reported severity) 的比例降低了 90% 以上,全量代码仓库的检出误报率下降了 50% 以上。这些改进使 Codex Security 能够让报告的严重程度更贴近真实风险,减轻安全团队不必要的初筛负担。随着研发投入的持续增加,我们预计信噪比将进一步提升。

即日起,Codex Security 将通过 Codex 网页版向 ChatGPT Enterprise、Business 和 Edu 客户陆续推送,并提供为期一个月的免费使用。

Codex Security 工作原理

Codex Security 基于 OpenAI 的前沿模型和 Codex 智能体构建。它通过将漏洞发现、验证和补丁修复植根于系统特定的上下文中,从而降低干扰并加速修复进程。

  1. 构建系统上下文并创建可编辑的威胁模型: 配置扫描后,它会分析代码仓库以理解系统的安全相关架构,并生成特定于项目的威胁模型。该模型能够记录系统功能、信任边界以及最易受攻击的薄弱环节。你可以对威胁模型进行编辑,使智能体与团队的评审标准保持一致。
  2. 优先级排序与漏洞验证:它以威胁模型为上下文搜索漏洞,并根据系统预计会受到的实际影响对发现的问题进行分类。在条件允许的情况下,它会在沙盒验证环境中对漏洞进行压测 (Pressure-test),以区分真实风险信号与干扰噪声。用户可以在“已验证发现”中查看此类分析。当 Codex Security 配置了适配项目的环境后,它可以在运行系统的上下文中直接验证潜在问题。这种深度验证能进一步降低误报率,并生成有效的漏洞证明 (PoC),为安全团队提供更强有力的证据以及更明确的修复路径。
  3. 基于全系统上下文修复漏洞:最后,Codex Security 会针对发现的问题提出修复建议,并确保补丁符合系统设计意图及周边代码行为。这能实现在提升安全性的同时,将回归风险 (Regression) 降至最低,使补丁的评审与合入更加安全。用户可以对分析结果进行过滤,以便集中精力处理对团队最核心、且对安全性影响最大的漏洞。

Codex Security 还能通过用户的持续反馈来提升分析质量。当你调整某个发现的严重程度 (Criticality) 时,它会利用该反馈来优化威胁模型,并在后续运行中提高检测精度;通过这种方式,它能学习并识别你所在架构及风险态势 (Risk posture) 中的核心关键点。

该系统旨在实现大规模运行,并输出高置信度的分析结果及易于采纳的补丁。在过去的 30 天内,Codex Security 扫描了私测群体外部代码库中超过 120 万次提交 (Commit),共识别出 792 项严重发现和 10,561 项高危发现。严重问题仅出现在不足 0.1% 的已扫描提交中,这证明了系统有能力从海量代码中识别具有安全影响的问题,同时最大限度地减少了评审人员面对的干扰噪声。

“作为一家高度重视产品安全的公司,NETGEAR 很高兴能加入早期体验计划,其实际效果超出了我们的预期。Codex Security 能够无缝融入我们稳健的安全开发环境,显著提升了安全审计的效率与深度。其分析结果清晰、详尽,往往让我们感觉到有一位资深的产品安全专家在并肩作战。”

— Chandan Nandakumaraiah,NETGEAR 产品安全负责人兼 CVE 董事会成员

支持开源社区

开源软件构成了现代系统(包括我们自身系统)的基础。我们一直使用 Codex Security 扫描我们高度依赖的开源代码仓库,并将识别出的高影响安全发现分享给维护者,以协助增强这些基础系统的安全性。

在与维护者的沟通中,我们发现了一个普遍现象:挑战不在于缺乏漏洞报告,而在于低质量报告泛滥。维护者表示,他们需要减少误报,以可持续的方式来发现真实的安全问题,且这种方式不能增加额外的初筛负担。这些对话决定了我们利用 Codex Security 支持开源社区的方式:我们并不生成海量的推测性发现,而是构建一个能够优先处理高置信度问题、且便于维护者快速采取行动的系统。

最近,我们开始邀请首批开源维护者加入“Codex for OSS”计划;该计划通过提供免费的 ChatGPT Pro 和 Plus 帐户、代码评审以及 Codex Security 工具来支持开源生态。vLLM 等项目已经开始使用 Codex Security,并将其作为常规工作流的一部分来发现并修复问题。

我们计划在未来几周扩大该计划的规模,为更多维护者打造提升安全性、强化评审工作流,以及获取开源支持的直接路径。如果你是开源维护者并对此感兴趣,请与我们联系

开始使用

我们将在未来几天内逐步向 ChatGPT Enterprise、Business 和 Edu 客户开放 Codex Security 的访问权限。详情参阅我们的文档(在新窗口中打开),了解如何为你的团队配置 Codex Security。

附录