OpenAI 推出 Codex 安全云:自动扫代码、出修复方案
一句话说清:OpenAI 给写代码的人做了个「AI 安全巡检员」——连上 GitHub 仓库,它自动找漏洞、在隔离环境里验证真假、再给你一份能直接看的差分补丁,但绝不自己改你的代码。
发生了什么
2026 年 9 月底的 DevDay 上,OpenAI 推出 Codex 安全云(Codex Security Cloud),定位是「代码安全工具」:
- 连上你的 GitHub 仓库后,它会先给项目建一个专属的「威胁模型」,再扫历史提交,找出已有漏洞;新提交也能持续监控。
- 每个可疑发现,它会在隔离沙箱里尝试复现——复现不了的就丢弃,把误报率从行业常见的约 50% 压到约 15%。
- 验证过的真问题,它会生成最小修复补丁,以 GitHub 拉取请求(PR)的形式交给你人工审查、自己决定合并,绝不自动改代码、绝不自动合并。
- 内置接入代号为「Daybreak Blue」的安全模型,企业还能把已有的静态扫描、依赖告警、Jira / Linear 工单一起丢进去做统一排查。
目前它是研究预览,需要 ChatGPT Business / Enterprise / Edu 工作区,并绑定 GitHub 仓库才能用。
对我有什么用
- 自己写代码、做小项目的人:等于多了一个 24 小时在线的「安全审查同事」,能在你合代码前揪出隐患。
- 小团队 / 创业公司:不用专门养安全工程师,也能把漏洞扫描和修复建议接进现有的 GitHub 流程。
- 普通用户:你用的很多 App 背后是代码,这类工具普及后,软件整体会更少带已知漏洞——间接让你更安全。
- 注意:它不做依赖扫描、密钥扫描和运行时扫描,也不是万能的,老牌扫描器仍要保留。
我可以怎么做
- 如果你有 GitHub 仓库且团队用的是 ChatGPT Business / Enterprise / Edu,可去
chatgpt.com/codex/security 开启试用。 - 先用「提交扫描」盯最活跃的仓库,大仓库的「全量扫描」放在非工作时间跑(可能要几小时)。
- 收到 PR 补丁后,重点看证据、严重等级和建议的改动,自己审完再合并。
- 本地扫描请用官方开源 CLI(
npx @openai/codex-security scan .),别把密钥留在环境里,报告存私人位置。
温馨提醒
- 这是付费工作区功能,免费 / Plus / Pro 账号用不了,别信「破解版 Codex 安全」的收费链接。
- 它再强也只是「辅助」,最终要不要改、怎么改仍由人来定;别因为「AI 说没问题」就放松审查。
- 顺便提醒:你自己的代码仓库、密钥、人脸声纹都属敏感信息,授权给任何 AI 工具前先看清楚权限范围。
🤓😕