AI资讯

OpenAI开源代码安全神器,自动发现验证修复漏洞三行搞掂

智能摘要

OpenAI代码安全神器它的核心功能非常直白,主打一套「组合拳」:在代码库中自动发现漏洞、验证漏洞并修复漏洞。另一位Quai更惨,扫描刚起步就撞上账户限流,工具重试了一分钟就放弃了。无论如何,Agent接管代码安全的魔盒已经打开。

开箱即用三行命令跑通全流程

这次Codex开源的核心, 是一套由CLI与SDK组成的组合工具, 其主要功能为自动发现漏洞, 对漏洞进行验证, 以及修复漏洞。它无需复杂配置, 仅需三行命令即可完成整个流程。若运行CI环境, 甚至无需登录, 简单配置一个参数便可。

但使用门槛确实存在, 它规定Node.js版本需在22以上, 并且要在3.10以上, 与此同时还需要拥有Codex的访问权限。对于普通开发者而言, 这个门槛并非过高, 然而也并非毫无成本支出。

npx codex-security scan .

120万次提交挖出792个致命漏洞

珂德克斯并非是个全新刚起的项目, 它是从二零二五年十月进行私下测试的版本衍生而来的, 并且在今年三月六日更改名称为研究预览版后上线。这个工具最为关键硬核之处在于它的那种定位, 也就是应用安全智能体, 它会深入到底层去弄明白读懂你的代码。

它的工作流程分成三步, 首先要将整个仓库通读一遍, 进而生成能够进行编辑的威胁模型, 于此过程中要弄明白项目具体是做什么的, 以及什么地方最为暴露;接着依据上下文去寻找漏洞, 并且按照真实世界的影响来进行分级;最后把可疑问题投放到沙箱里进行实实在在的压测, 倘若无法验证则不向外部报送。上线开头的30天, 它进行了超过120万次的扫描提交, 从中筛选出792个严重级别以及10561个高危级别的发现。

第一批尝鲜者账单刷爆了

纵然官方宣传那般美好, 却也抵不过开发者们所遭遇的实测惨案。于HN之上, 有一位开发者以小仓库进行试水, 其具体情况是, 扫描自0分3秒起始着手准备, 历经1分20秒进入扫描阶段, 随后持续行进直至52分47秒, 最后竟弹出一行红字表明仓库HEAD出现了变化, 要求重新开始。

他白花了一小时, 没得到任何想要的益处, 可不, 这回直接就把他Pro套餐那周额度给用掉一半了。还有个叫Quai别的开发者遭到祸患多不称心, 扫描最开始不久就发现被账户限制了流量没法进行了, 工具重新尝试了一分钟见不行于是不再用了, 虽说有提示表明部分结果被留存了, 可他找不着能在下次扫描时继续用这些结果的法子, 这次运行出现问题失败了, 大约花掉了13美元。

默认配置烧钱真相令人咋舌

究竟是因何缘故, Codex竟这般地花费大量钱财呢? 只需瞧上一眼其默认配置, 便能直接解开谜团。它在默认状态下调用gpt-5.6-sol, 而且还将推理力度提升到了极致, 达到了extra-high的程度。Sol属于GPT-5.6家族里定价最为高昂的一档, 其API标价为每百万输入token5美元、每百万输出token30美元。

这表明每次进行扫描, 皆是在耗费大模型的资金, 特别是当扫描大型仓库之际, token的消耗数量极为庞大。就个人开发者而言, Pro套餐的额度或许难以支撑多次完整的扫描, 这便是诸多人士一上手便发觉账单已刷爆的缘由所在。

老黄开个头 迈出了一步

前脚黄仁勋公开喊话大力支持开源AI, 紧接着就推出了Codex这个开源工具。然而别把此次开源想得过于周全, 这一步走得极为精妙: 开源的是应用层的外壳, 模型层却依旧紧紧握在自身手中。这意味着, 你获取到了工具框架, 可核心推理能力依靠的仍是API。

此类施行方式, 一方面回应了开源之诉求, 另一方面护住了商业之壁垒。就开发者而言, 能够借助开源源代码开展二次开发以及定制, 然而若要使整个流程顺畅运作起来, 那还是得老老实实地支付费用来调用模型。

Agent接管代码安全的魔盒已打开

不管怎样, 负责接管代码安全的东西所对应的那扇大门已然被打开了。代码补全模型的降临使得代码安全方面的检测从以往那种被动防范的状态成为了主动的智能主体, 它能够切实地领会代码内在的逻辑关系, 并非仅仅是单纯地依照规则进行比对。这样的一种模式很有可能会致使整个安全检测范畴内相关行业的运作方式发生改变。

那之后瞧开发者们怎样大力改造这个开源厉害物件, 凭借社区的奇妙法子去战胜那奇妙法子。要是你也想尝试一下, 提议先从规模小的仓库着手, 把控好资金预算, 别一开始就把额度消耗殆尽。最后问一回: 你认为这种耗费钱财的人工智能安全工具,有没有让个人开发者掏钱尝试的价值? 欢迎在评论区域分享你的见解, 点赞并转发使更多人能够看到。

相关文章