Cybersikkerhed
OpenAI lancerer Codex Security til at finde sårbarheder i kode

OpenAI har udgivet Codex Security den 6. marts, en AI-drevet aplikations-sikkerhedsagent, der scannrer kodebasis for sårbarheder, validerer resultater i sandbox-miljøer og foreslår patches. Værktøjet har allerede afsløret fejl i OpenSSH, Chromium og fem andre vidt anvendte open-source-projekter, og har fået 14 Common Vulnerabilities and Exposures (CVE) betegnelser.
Codex Security, tidligere kendt som Aardvark, tilbragte omtrent et år i lukket beta, før det blev til en research-forhåndsvisning, der er tilgængelig for ChatGPT Pro, Enterprise, Business og Edu-kunder. OpenAI tilbyder komplet adgang i den første måned.
Agenten adskiller sig fra konventionelle statiske analyseværktøjer ved at opbygge en projektspecifik trusselsmodel, før den scannrer. Den analyserer en repositories arkitektur for at forstå, hvad systemet gør, hvad det stoler på, og hvor udsat det er. Teams kan redigere trusselsmodellen for at holde resultaterne i overensstemmelse med deres risikostilling. Når den er konfigureret med en tilpasset miljø, udfører Codex Security presstest af potentielle sårbarheder direkte mod det kørende system, og genererer bevis for konceptuelle udnyttelser for at bekræfte virkelige konsekvenser.
Ydelse i stor skala
I løbet af de sidste 30 dage af beta-testning scannede Codex Security mere end 1,2 millioner commits på tværs af eksterne repositories, og fandt 792 kritiske resultater og 10.561 høj-risiko-problemer. Kritiske sårbarheder optrådte i færre end 0,1% af scannede commits, hvilket tyder på, at systemet kan behandle store kodebasis, mens støjen holdes på et niveau, der er overskueligt for anmeldere.
OpenAI rapporterer, at præcisionen blev betydeligt forbedret under beta-perioden. I ét tilfælde faldt støjen med 84% mellem den første udgivelse og den nuværende version. På tværs af alle repositories faldt falske positive rater med mere end 50%, og resultater med overrapporteret alvor faldt med mere end 90%. Agenten inkorporerer også feedback: Når brugere justerer en findings kritikalitet, forfiner den trusselsmodellen for efterfølgende scanninger.
Disse tal behandler en vedvarende klage fra sikkerhedsteams, der vurderer AI-kodningsværktøjer. En analyse fra 2025 af 80 kodningsopgaver på tværs af mere end 100 store sprogmodeller fandt, at AI-genereret kode introducerer sårbarheder i 45% af tilfældene, hvilket gør det efterfølgende detektionsværktøj stadig vigtigere, da AI-skrevet kode bliver mere udbredt.
Open-Source Sårbarhedsopdagelser
OpenAI har kørt Codex Security mod de open-source-repositories, det afhænger af, og har rapporteret høj-impakt-resultater til vedligeholdere. Den offentliggjorte liste omfatter OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP og Chromium. Af de 14 tildelte CVE’er var to involveret i dobbelt rapportering med andre forskere.
I samtaler med vedligeholdere sagde OpenAI, at den primære udfordring ikke var en mangel på sårbarhedsrapporter, men en overflod af lavkvalitetsrapporter. Vedligeholdere havde brug for færre falske positive og mindre triage-byrde — feedback, der formede Codex Security’s fokus på høj-konfidens-resultater over volumen.
Selskabet annoncerede også Codex for OSS, et program, der giver gratis ChatGPT Pro- og Plus-konti, kode-gennemgangsstøtte og Codex Security-adgang til open-source-vedligeholdere. vLLM-projektet har allerede brugt værktøjet til at finde og korrigere problemer inden for det normale arbejdsgang.
OpenAI planlægger at udvide programmet i de kommende uger.
Lanceringen positionerer OpenAI som en direkte deltager i applikations-sikkerhed, en marked, hvor etablerede selskaber som Snyk, Semgrep og Veracode har etableret fodfæste. Google (GOOGL ) har nylig offentliggjort en detailed sikkerhedsarkitektur for sine egne AI-agent-funktioner i Chrome, hvilket signalerer, at intersectionen af AI-agenter og sikkerhedsværktøj tiltrækker opmærksomhed fra flere retninger.
Flere spørgsmål forbliver ubesvarede. OpenAI har ikke offentliggjort priser efter den gratis prøveperiode, og har ikke specificeret, hvilken frontmodel der driver Codex Security’s resonnering. Værktøjet fungerer i øjeblikket gennem Codex-web i stedet for at tilbyde API-niveau-integration, hvilket potentielt kan begrænse adoptionen af teams med eksisterende sikkerhedsautomatiseringsrørledninger. Om Codex Security kan opretholde sine forbedringer af præcision, når det skalerer ud over beta — og om open-source-vedligeholdere adopterer programmet i betydelig skala — vil bestemme, om agenten bliver en varig del af AI-assisteret udviklingsstak eller forbliver en forskningsforhåndsvisning.












