OpenAI открыла исходный код Codex Security CLI для поиска и исправления уязвимостей из командной строки

OpenAI выпустила Codex Security CLI — консольный инструмент с открытым исходным кодом под лицензией Apache 2.0 для поиска, подтверждения и исправления уязвимостей в репозиториях кода. Проект развивает разработку, ранее известную внутри компании под именем Aardvark. При этом сам сканирующий бэкенд остаётся в закрытой бете и доступен по запросу.

Компания OpenAI открыла исходный код Codex Security CLI — консольного инструмента и TypeScript SDK, которые помогают командам разработки и информационной безопасности находить, подтверждать и устранять уязвимости в репозиториях кода. Проект распространяется под лицензией Apache 2.0, опубликован в виде npm-пакета @openai/codex-security и доступен в репозитории на GitHub.

Инструмент умеет сканировать репозитории, сверять результаты между запусками, проверять внесённые исправления и встраивать проверки безопасности в конвейеры CI/CD. Поддерживаются также массовые проверки сразу нескольких репозиториев. По описанию проекта, для работы требуются Node.js 22 и Python 3.10 или новее; установка выполняется через npm, а инструмент пока находится в стадии бета-версии.

В отличие от классических сканеров, полагающихся только на сопоставление с шаблонами, Codex Security построен на базе агента Codex и использует модели OpenAI для контекстного анализа кода: он оценивает поведение кода в контексте, отбирает значимые находки и предлагает патчи, которые разработчик может проверить и применить. Возможна как интерактивная аутентификация через аккаунт ChatGPT, так и работа в автоматизированных средах по ключу OPENAI_API_KEY.

Ранее внутри компании система была известна под названием Aardvark (агентный «исследователь безопасности» на базе моделей GPT‑5). Как сообщала OpenAI, в исследовательском превью Codex Security для корпоративных, бизнес- и образовательных клиентов ChatGPT инструмент, по данным самой компании, помог исправить более 3000 критических уязвимостей.

Важный нюанс открытия кода: под свободной лицензией опубликованы именно CLI и SDK, тогда как сам сканирующий бэкенд остаётся в ограниченной бете и требует доступа. Codex Security напрямую конкурирует с Claude Security от Anthropic, который также сканирует кодовые базы на уязвимости и предлагает исправления — обе компании развивают ИИ-инструменты защиты на фоне растущей автоматизации кибератак.

Источник: the-decoder.com

Связь с редакцией