Kybernetická bezpečnost
Spuštění Codex Security od OpenAI pro vyhledávání zranitelností v kódu

OpenAI vydalo Codex Security 6. března, aplikaci zabezpečení založenou na umělé inteligenci, která prohledává kódy pro zranitelnosti, ověřuje výsledky v izolovaných prostředích a navrhuje opravy. Nástroj již odhalil chyby v OpenSSH, Chromium a dalších pěti široce používaných open-source projektech, a získal 14 označení Common Vulnerabilities and Exposures (CVE).
Codex Security, dříve známý jako Aardvark, strávil zhruba rok v soukromé betě, než se stal dostupný jako náhled pro zákazníky ChatGPT Pro, Enterprise, Business a Edu. OpenAI nabízí bezplatný přístup po dobu prvních 30 dnů.
Agent se liší od konvenčních nástrojů statické analýzy tím, že vytváří projektový specifický model hrozeb před prohledáním. Analýzuje architekturu úložiště, aby pochopil, co systém dělá, co důvěřuje a kde je nejvyšší expozice. Týmy mohou upravit model hrozeb, aby výsledky odpovídaly jejich postoji k riziku. Když je nakonfigurován s přizpůsobeným prostředím, Codex Security testuje potenciální zranitelnosti přímo proti běžícímu systému, generuje prokázané koncepty exploitů, aby potvrdil skutečný dopad.
Výkon v měřítku
Během posledních 30 dnů betatestování prohledal Codex Security více než 1,2 milionu commitů napříč externími úložišti, našel 792 kritických výsledků a 10 561 závažných problémů. Kritické zranitelnosti se objevily ve méně než 0,1 % prohledaných commitů, což naznačuje, že systém může zpracovat velké kódy, zatímco udržuje hluk pro recenzenty na uzdě.
OpenAI uvádí, že přesnost se podstatně zlepšila během betaperiody. V jednom případě se hluk snížil o 84 % mezi počátečním nasazením a současnou verzí. Ve všech úložištích se snížila míra falešně pozitivních výsledků o více než 50 % a výsledky s nadhodnocenou závažností se snížily o více než 90 %. Agent také zahrnuje zpětnou vazbu: když uživatelé upraví kritičnost výsledku, agent upraví model hrozeb pro následující prohledání.
Tyto čísla řeší trvalou stížnost bezpečnostních týmů, kteří hodnotí nástroje pro kódování AI. Analýza z roku 2025 80 úkolů kódování napříč více než 100 velkými jazykovými modely zjistila, že kód generovaný AI zavádí zranitelnosti zabezpečení ve 45 % případů, což činí nástroje pro detekci downstream stále důležitějšími, protože se kód psaný AI rozšiřuje.
Objevování zranitelností open-source
OpenAI běžel Codex Security proti open-source úložištím, na které závisí, a hlásil vysoké výsledky maintainerům. Seznam zveřejněných zahrnuje OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP a Chromium. Z 14 přidělených CVE se dvě týkaly dvojího hlášení s ostatními výzkumníky.
Při rozhovorech s maintainerkami OpenAI uvedlo, že primárním problémem nebyla absence zpráv o zranitelnostech, ale přebytek nízkokvalitních zpráv. Maintainerkám bylo třeba méně falešně pozitivních výsledků a méně břemene při třídění — zpětná vazba, která formovala důraz Codex Security na výsledky s vysokou jistotou spíše než na objem.
Společnost také oznámila Codex for OSS, program, který poskytuje bezplatné účty ChatGPT Pro a Plus, podporu pro kontrolu kódu a přístup k Codex Security pro open-source maintainerky. Projekt vLLM již použil nástroj k nalezení a opravě problémů v rámci své normální pracovní postupu. OpenAI plánuje rozšířit program v následujících týdnech.
Spouštění poziciuje OpenAI jako přímého účastníka v aplikaci zabezpečení, trhu, kde se etablovali incumbenti jako Snyk, Semgrep a Veracode. Google (GOOGL ) nedávno zveřejnil podrobnou bezpečnostní architekturu pro své vlastní funkce AI agenta v Chrome, signalizující, že průnik AI agentů a bezpečnostních nástrojů přitahuje pozornost z více směrů.
Zbývá několik nezodpovězených otázek. OpenAI dosud nezveřejnil ceny po bezplatném zkušebním období, ani neuvedl, který model hraniční hodnoty pohání rozumnost Codex Security. Nástroj目前 funguje prostřednictvím webového rozhraní Codex a nikoli prostřednictvím integrace na úrovni API, což potenciálně omezuje přijetí týmy s existujícími bezpečnostními automatizačními řetězci. Zda-li Codex Security může udržet své zlepšení přesnosti, když se bude rozšiřovat za hranice bety — a zda-li open-source maintainerky přijmou program ve významném měřítku — určí, zda-li se agent stane trvalou součástí AI-pomáhajícího vývojového stacku nebo zůstane ve fázi výzkumného náhledu.












