OpenAI Codex Security上线一个月发现1.1万个高危漏洞
OpenAI指出,这款工具能够全面理解项目的上下文背景,从而精准定位实际可利用的安全漏洞,有效解决了应用安全团队长期面临的警报疲劳问题。
OpenAI最新推出的应用安全代理——Codex Security在测试研究的前30天内,已在真实代码库中标记出超过11,000个高危和严重漏洞。这款旨在自动发现、验证并修复软件仓库漏洞的工具,据称在扫描的100多万次提交中识别出约800个严重问题。
OpenAI在博客中强调,该工具更像是一位能够深入研究代码库、绘制潜在攻击路径并提出修复方案的安全研究员,而非简单的静态扫描器。"它专为大规模运行而设计,并以易于接受的补丁形式呈现高置信度的发现结果,"该公司在公告中写道。
OpenAI表示,该工具能建立对项目整体的上下文理解,从而专注于实际可利用的漏洞,解决了应用安全团队长期面临的警报疲劳问题。

专有与开源项目中的漏洞发现
在首个测试周期中,Codex Security扫描了外部仓库超过120万次提交,识别出792个严重漏洞和10,561个高危问题。OpenAI表示这些发现来自广泛的真实代码库,同时保持了相对较低的误报率——严重问题出现在不到0.1%的扫描提交中。
网件(Netgear)产品安全主管Chandan Nandakumaraiah在评论中表示:"网件很高兴参与早期访问计划,结果超出预期。Codex Security无缝集成到我们强大的安全开发生态系统中,增强了审查流程的速度和深度。"
除专有仓库外,该工具还在多个广泛使用的开源项目中标记出漏洞,包括OpenSSH、GnuTLS、GOGS、Thorium、libssh、PHP和Chromium,目前已分配14个CVE编号。
OpenAI表示这些努力是更广泛的"Codex for OSS"计划的一部分,该计划为维护者提供免费访问Codex工具和安全审查支持。公司计划在未来几周扩展该计划,吸引更多开源维护者加入生态系统。
OpenAI重点介绍了Codex Security发现的13个高影响力开源漏洞,涉及路径遍历、拒绝服务(DoS)和认证绕过等问题。
从"Aardvark"实验到AI安全研究员
Codex Security源自OpenAI早期内部项目"Aardvark",这是一个AI驱动的漏洞研究代理,曾与选定用户进行测试。Aardvark的设计理念是让AI代理阅读代码、测试可能的利用路径,并推理攻击者可能如何入侵系统。
这种代理工作流程使Codex Security系统能够模拟人类安全研究员的运作方式。AI分析仓库历史,建立识别入口点和信任边界的威胁模型,然后探索可能导致敏感结果的攻击路径。
发现潜在漏洞后,系统会在沙箱环境中尝试复现问题,确认其可被利用后才进行报告。验证后,它会生成修复指南,通常以开发者可审查并合并到工作流程中的补丁形式呈现。
Codex Security还能从反馈中持续学习以提高发现质量。"当你调整发现的严重性时,它能利用这些反馈优化威胁模型,并在后续运行中提高精确度,因为它了解你的架构和风险态势中哪些因素更重要,"OpenAI补充道。
自3月9日起,Codex Security以研究预览形式向ChatGPT Pro、Enterprise、Business和Edu客户开放,通过Codex网页提供30天免费使用。
相关攻略
网络安全的战场,正在经历一场静默但深刻的革命。AI技术的渗透,早已不是纸上谈兵,它正从根本上改写攻防双方的博弈规则。最近,上海谋乐网络科技有限公司(BUGBANK)的一场新品发布会,将这种“AI对AI”的对抗模式,从概念推向了实战前沿。 一个不容忽视的趋势是,网络安全的竞争核心,正从过去的人力与经验
近日,Linux生态系统中一项基础且至关重要的服务——打印服务CUPS被披露存在高危安全漏洞。根据网络安全媒体cyberkendra的报道,攻击者无需任何身份凭证,即可通过远程方式执行恶意代码,并最终获取系统的最高root权限。 这组漏洞由安全研究员Asim Manizada在人工智能工具的辅助下发
最近安全圈有个挺值得关注的消息:360自主研发的漏洞挖掘智能体,成功揪出了两个潜伏多年的“大家伙”——一个是Windows内核提权漏洞,另一个是Office远程代码执行漏洞。这两个漏洞可不是小打小闹,影响范围覆盖全球超过10亿的Windows和Office用户,从个人电脑到政企办公系统,甚至关键基础
就在“Copy Fail”漏洞的余波尚未平息之际,Linux内核安全领域再次遭遇重击。一个被命名为“Dirty Frag”的本地权限提升漏洞被公开披露,其威胁等级被安全专家评估为“核弹级”。与需要复杂前置条件的漏洞不同,任何本地用户理论上都可以通过运行一个利用程序,在短时间内获得系统的最高管理员权限
Linux 安全警报:一个稳定、隐蔽且极易利用的本地提权漏洞 最近,Linux安全领域曝出一个必须拉响最高级别警报的漏洞。它的代号是“Copy Fail”,编号CVE-2026-31431。这可不是那种需要复杂前置条件、利用起来看运气的“理论型”漏洞,而是一个能在本地稳定触发、一击即中的权限提升漏洞
热门专题
热门推荐
5月23日,C-Lingo品牌发布数智化教育战略,以AI技术构建全新中文教育生态。该战略回应教育数字化与国际化趋势,将AI融入教学全链条,打通课堂与生活场景。面向教师,产品作为高效辅助工具,优化教学并解放重复劳动;面向学习者,通过AI反馈与场景交互,构建“自主练习—场景应用—能力进阶”的闭环系统,使中文。
人工智能浪潮显著推升全球存储芯片需求,尤其带动高性能产品增长。韩国五大科技企业一季度出口额已占该国近44%,凸显半导体产业的核心地位。AI不仅重塑企业业绩,也深刻影响韩国等经济体出口结构。行业高集中度反映其技术壁垒与规模效应。随着AI应用普及,存储芯片市场将呈现多样化
在新品正式亮相前,产品库的“证件照”往往是获取真实信息的关键渠道。5月24日,型号为VKI-AN00和VKJ-AN00的荣耀600系列新机已正式录入中国电信终端产品库,揭开了其神秘面纱。 根据入库信息显示,荣耀600系列提供了多样化的存储配置,包括8GB+256GB、12GB+256GB、12GB+
iOS27将升级相机与照片应用。相机界面支持自定义布局,常用功能可置于主界面,并优化单手操作。视觉智能将深度集成于相机,新增扫描食品标签等实用功能。相册将引入扩展、增强、重构三款AI编辑工具,可智能调整画幅、优化画质及重新构图,提升拍摄与后期体验。
美团无人机配送业务已进入规模化运营阶段,订单量突破90万单。通过部署智能接驳机场M-Port3,构建低空航网,降低了配送成本与场地要求。业务以可持续盈利为目标,正通过提升订单密度、优化算法及拓展医疗配送等场景稳步推进。无人机将与骑手协同,作为运力补充提升整体配送效率。





