AI 快讯 编译自 the_decoder #开源工具#安全#代码漏洞

OpenAI 开源 Codex Security CLI:命令行自动检测和修复代码漏洞,已修复超 3000 个严重缺陷

OpenAI 开源了 Codex Security CLI 工具,可在命令行自动检测和修复代码仓库中的漏洞。该工具此前内部代号“Aardvark”,已修复超过 3000 个严重安全缺陷,直接对标 Anthropic 的 Claude Security。了解其功能、与国产工具的对比及对中文开发者的实际意义。

编译发布 2026/07/29 原文发布 2026/07/29

一句话看懂

OpenAI 开源了 Codex Security CLI,一个命令行工具,能自动发现并修复代码漏洞,已修复超 3000 个严重安全问题,直接对标 Anthropic 的 Claude Security。

详细发生了什么

OpenAI 正式开源了 Codex Security CLI,这是一款基于命令行的安全工具,能够自动扫描代码仓库,检测并修复安全漏洞。该工具此前在 OpenAI 内部代号为“Aardvark”,据 OpenAI 透露,它已经帮助修复了超过 3000 个关键安全缺陷。

Codex Security CLI 直接与 Anthropic 的 Claude Security 竞争。两家 AI 公司都在加速用 AI 驱动的防御手段来应对日益自动化的网络攻击。该工具面向开发者,无需离开终端即可完成安全扫描和修复,降低了安全工具的使用门槛。

中文圈视角

对中文开发者来说,Codex Security CLI 的开源是个好消息,但也需要冷静看待。

1. 可用性与平替:该工具是开源的,理论上可以直接使用,但需要能够访问 GitHub 和 OpenAI 的 API(如果涉及云端分析)。国内开发者可能需要考虑网络问题。目前国内类似工具较少,但一些国产安全平台(如阿里云安全、腾讯云安全)也提供代码扫描功能,不过它们通常不是 CLI 形式,且依赖云端服务。

2. 国产对比:国内 AI 安全工具尚在起步阶段,例如百度安全、360 安全等有相关产品,但专门针对代码漏洞的 AI CLI 工具几乎没有。Codex Security CLI 的开源可能刺激国内团队开发类似工具,或者基于它进行二次开发。

3. 实际场景:对于使用 GitHub、GitLab 等平台的中文团队,该工具可以直接集成到 CI/CD 流程中,自动检测每次提交的代码安全。但需要注意,如果代码涉及敏感数据,使用 OpenAI 的云端分析可能存在数据出境风险。建议在本地部署或使用自建模型。

4. 盲点:中文社区目前对 AI 安全工具讨论较少,尤其是针对代码漏洞的自动化修复。Codex Security CLI 的出现可能推动更多中文开发者关注 AI 辅助安全开发。

几条值得记住的细节

  • Codex Security CLI 是开源工具,可在 GitHub 上获取,许可证为 Apache 2.0。
  • 该工具已修复超过 3000 个严重安全缺陷,这些缺陷来自 OpenAI 内部代码库。
  • 它直接与 Anthropic 的 Claude Security 竞争,后者是类似的安全 CLI 工具。
  • 支持多种编程语言,包括 Python、JavaScript、Go 等主流语言。
  • 使用方式简单:在终端运行 codex-security scan 即可扫描当前目录。

一句话总结

Codex Security CLI 让开发者无需离开终端就能自动修复代码漏洞,但中文用户需注意网络和数据合规问题。