产业 / 媒体
OpenAI 开源 Codex Security CLI,助力开发者从命令行自动修复代码漏洞
OpenAI 正式开源 Codex Security CLI,这是一款面向安全团队与开发者的命令行工具,可自动扫描代码仓库、确认并修复安全漏洞。该工具以 Apache 2.0 协议授权,支持跨多个仓库的批量扫描、多次运行结果对比、修复验证,以及接入 CI/CD 流水线。工具目前处于测试阶段,需要 Node.js 22 与 Python 3.10 以上环境,可通过 npm 安装。Codex Security 此前内部代号为「Aardvark」,于 2026 年 3 月作为研究预览版向 ChatGPT Enterprise、Business 和 Edu 用户开放,至 2026 年 4 月已协助修复超过 3000 个严重漏洞。此次开源使其与 Anthropic 的 Claude Security 形成直接竞争,两款工具均折射出同一现实:随着 AI 赋予攻击者更强的自动化能力,防御侧同样需要以 AI 加速跟进。
OpenAI 于 2026 年 7 月底正式将 Codex Security CLI 以开源形式发布,采用 Apache 2.0 协议,任何开发者和安全团队均可免费使用与二次开发。这款命令行工具的核心能力在于自动化地发现、确认并修复代码仓库中的安全漏洞,将原本耗时费力的人工审查流程大幅压缩。
在功能层面,Codex Security CLI 支持对单个或多个代码仓库进行批量扫描,并能对比不同时间节点的扫描结果,追踪漏洞修复进度。工具还内置了修复验证机制,确保补丁真正生效,同时可无缝接入 CI/CD 流水线,让安全检查成为持续集成流程的标准环节。官方文档已覆盖全部命令与输出格式,安装门槛相对较低,通过 npm 即可完成部署,但需要 Node.js 22 与 Python 3.10 或更高版本的运行环境。
Codex Security 并非全新产品。其内部代号为「Aardvark」,早在 2026 年 3 月便以研究预览版的形式向 ChatGPT Enterprise、Business 和 Edu 用户开放测试。仅一个月后,OpenAI 便披露该系统已协助修复超过 3000 个严重安全漏洞,展现出相当可观的实际落地效果。此次开源则意味着更广泛的开发者社区可以参与使用与改进。
在竞争格局上,Codex Security CLI 与 Anthropic 的 Claude Security 形成直接对标。后者同样具备扫描代码库、识别漏洞并提出修复建议的能力。两家头部 AI 公司几乎同步布局代码安全赛道,折射出整个行业对 AI 驱动安全工具的高度重视,也预示着这一细分领域的竞争将持续升温。
更深层的背景是,AI 技术正在同时赋能攻防两端。随着大模型让攻击者能够更低成本、更大规模地自动化发起网络攻击,防御侧若仍依赖传统人工审查,速度和覆盖面都将难以为继。OpenAI 和 Anthropic 将 AI 能力引入代码安全审计,本质上是在用自动化对抗自动化,试图在攻防博弈中为防御方争取主动权。
目前 Codex Security CLI 仍处于测试阶段,功能与稳定性仍有提升空间。但开源策略本身具有重要意义:它不仅降低了企业和个人开发者的使用门槛,也为社区贡献和透明度审查打开了大门。随着 AI 安全工具逐渐成为软件开发流程的标配,这场由 OpenAI 与 Anthropic 引领的竞争,或将加速整个行业安全实践的演进。
要点
- OpenAI 以 Apache 2.0 协议开源 Codex Security CLI,支持代码仓库漏洞扫描、修复验证及 CI/CD 集成,可通过 npm 安装。
- 该工具前身内部代号为「Aardvark」,自 2026 年 3 月上线以来已协助修复超过 3000 个严重安全漏洞。
- Codex Security CLI 与 Anthropic 的 Claude Security 直接竞争,两家公司均在加速布局 AI 驱动的代码安全审计赛道。
- AI 技术同步强化了攻防两端能力,自动化安全工具正成为防御侧应对新型威胁的必要手段。
原始标题:OpenAI open-sources Codex Security CLI to help developers find and fix vulnerabilities from the command line
本文由 DataHub 基于公开来源整理,用于信息发现与摘要阅读;具体事实、数据和后续更新以原始来源为准。