新功能 2026-10-02

OpenAI 推出 Codex 安全云:自动扫代码、出修复方案

OpenAI 推出 Codex 安全云:自动扫代码、出修复方案

一句话说清:OpenAI 给写代码的人做了个「AI 安全巡检员」——连上 GitHub 仓库,它自动找漏洞、在隔离环境里验证真假、再给你一份能直接看的差分补丁,但绝不自己改你的代码。

发生了什么

2026 年 9 月底的 DevDay 上,OpenAI 推出 Codex 安全云(Codex Security Cloud),定位是「代码安全工具」:

  • 连上你的 GitHub 仓库后,它会先给项目建一个专属的「威胁模型」,再扫历史提交,找出已有漏洞;新提交也能持续监控。
  • 每个可疑发现,它会在隔离沙箱里尝试复现——复现不了的就丢弃,把误报率从行业常见的约 50% 压到约 15%。
  • 验证过的真问题,它会生成最小修复补丁,以 GitHub 拉取请求(PR)的形式交给你人工审查、自己决定合并,绝不自动改代码、绝不自动合并。
  • 内置接入代号为「Daybreak Blue」的安全模型,企业还能把已有的静态扫描、依赖告警、Jira / Linear 工单一起丢进去做统一排查。

目前它是研究预览,需要 ChatGPT Business / Enterprise / Edu 工作区,并绑定 GitHub 仓库才能用。

对我有什么用

  • 自己写代码、做小项目的人:等于多了一个 24 小时在线的「安全审查同事」,能在你合代码前揪出隐患。
  • 小团队 / 创业公司:不用专门养安全工程师,也能把漏洞扫描和修复建议接进现有的 GitHub 流程。
  • 普通用户:你用的很多 App 背后是代码,这类工具普及后,软件整体会更少带已知漏洞——间接让你更安全。
  • 注意:它不做依赖扫描、密钥扫描和运行时扫描,也不是万能的,老牌扫描器仍要保留。

我可以怎么做

  1. 如果你有 GitHub 仓库且团队用的是 ChatGPT Business / Enterprise / Edu,可去 chatgpt.com/codex/security 开启试用。
  2. 先用「提交扫描」盯最活跃的仓库,大仓库的「全量扫描」放在非工作时间跑(可能要几小时)。
  3. 收到 PR 补丁后,重点看证据、严重等级和建议的改动,自己审完再合并。
  4. 本地扫描请用官方开源 CLI(npx @openai/codex-security scan .),别把密钥留在环境里,报告存私人位置。

温馨提醒

  • 这是付费工作区功能,免费 / Plus / Pro 账号用不了,别信「破解版 Codex 安全」的收费链接。
  • 它再强也只是「辅助」,最终要不要改、怎么改仍由人来定;别因为「AI 说没问题」就放松审查。
  • 顺便提醒:你自己的代码仓库、密钥、人脸声纹都属敏感信息,授权给任何 AI 工具前先看清楚权限范围。
📤 一键转发小助手 帮你写好小红书文案、微信群推荐语,还配一张中文海报,复制就能发