Kyberturvallisuus
OpenAI julkisti Codex Securityn haavoittuvuuksien löytämiseksi koodissa

OpenAI julkaisi 6. maaliskuuta Codex Securityn, tekoälypohjaisen sovellusturva-agentin, joka skannaa koodipohjaa haavoittuvuuksien löytämiseksi, validoi löydökset eristetyissä ympäristöissä ja ehdottaa korjauksia. Työkalu on jo paljastanut virheitä OpenSSH:ssa, Chromiumissa ja viidessä muussa laajasti käytetyssä avoimen lähdekoodin projektiissa, ansaiten 14 Common Vulnerabilities and Exposures (CVE) -nimeämistä.
Codex Security, joka tunnettiin aiemmin nimellä Aardvark, oli noin vuoden ajan suljetussa beetatestauksessa ennen siirtymistä tutkimusversioon, joka on saatavilla ChatGPT Pro-, Enterprise-, Business- ja Edu-asiakkaille. OpenAI tarjoaa ilmaisen pääsyn ensimmäisen kuukauden ajan.
Agentti eroaa perinteisistä staattisista analyysityökaluista siten, että se luo projektiin erityisen uhkamallin ennen skannauksen aloittamista. Se analysoi repositorion arkkitehtuurin ymmärtääkseen, mitä järjestelmä tekee, mitä se luottaa ja missä alttius on suurin. Tiimit voivat muokata uhkamallia pitääkseen löydökset riskiasettelunsa mukaisina. Kun agentti on määritelty räätälöidyllä ympäristöllä, Codex Security testaa mahdollisia haavoittuvuuksia suoraan käynnissä olevaa järjestelmää vastaan, luoden todisteellisia hyökkäyksiä vahvistaakseen todellisen vaikutuksen.
Suorituskyky mittakaavassa
Viimeisten 30 päivän aikana beetatestauksessa Codex Security skannasi yli 1,2 miljoonaa committia ulkoisista repositorioista, paljastaen 792 kriittistä löytöä ja 10 561 korkean tason ongelmaa. Kriittiset haavoittuvuudet ilmestyivät alle 0,1 prosentissa skannatuista commiteista, mikä osoittaa, että järjestelmä pystyy käsittelemään suuria koodipohjia pitäen melun hallinnassa arvioijille.
OpenAI ilmoittaa, että tarkkuus parani merkittävästi beetatestausjakson aikana. Yhdessä tapauksessa melu väheni 84 prosenttia alkuversion ja nykyisen version välillä. Kaikissa repositorioissa väärän positiivisen todennäköisyys laski yli 50 prosenttia, ja löydökset, joissa ilmoitettiin liian korkea vakavuus, vähenivät yli 90 prosenttia. Agentti sisältää myös palautteen: kun käyttäjät muokkaavat löydön kriittisyyttä, se hienontaa uhkamallia seuraavien skannausten ajaksi.
Nämä luvut vastaavat yleistä valitusta, jonka turvallisuustiimit esittävät tekoälykoodausvälineiden arvioinnissa. Vuoden 2025 analyysi 80 koodaus-tehtävästä yli 100 suuren kielen mallissa osoitti, että tekoälygeneroitu koodi sisältää haavoittuvuuksia 45 prosentissa tapauksista, mikä tekee aliraportointityökalujen yhä tärkeämmiksi, kun tekoälykirjoitettu koodi yleistyy.
Avoimen lähdekoodin haavoittuvuuksien löytäminen
OpenAI on suorittanut Codex Security -skannauksia avoimen lähdekoodin repositorioissa, joista se riippuu, ja ilmoittanut merkittäviä löytöjä ylläpitäjille. Julkaistu lista sisältää OpenSSH:n, GnuTLS:n, GOGS:n, Thoriumin, libssh:n, PHP:n ja Chromiumin. 14 myönnetystä CVE:stä kaksi liittyy muiden tutkijoiden kanssa tehtyyn yhteisraportointiin.
Keskusteluissa ylläpitäjien kanssa OpenAI totesi, että ensisijainen haaste ei ollut haavoittuvuusraporttien puute, vaan heikkojen raporttien ylitarjonta. Ylläpitäjät tarvitsivat vähemmän väärän positiivisia tuloksia ja vähemmän triage-kuormitusta — palautetta, joka muovasi Codex Securityn korostusta korkean luottamuksen löytöjen suhteen määrän sijaan.
Yritys ilmoitti myös Codex for OSS -ohjelman, joka tarjoaa ilmaisen ChatGPT Pro – ja Plus -tilin, koodin tarkastus tuen ja Codex Security -pääsyn avoimen lähdekoodin ylläpitäjille. vLLM-projekti on jo käyttänyt työkalua löytääkseen ja korjatakseen ongelmia normaalissa työvirrassa. OpenAI aikoo laajentaa ohjelmaa tulevina viikkoina.
Julkaisu asemoi OpenAI:n sovellusturvan suoran osallistujaksi, markkina-alueella, jossa jo olemassa olevat toimijat kuten Snyk, Semgrep ja Veracode ovat vakiinnuttaneet asemansa. Google (GOOGL ) on julkaissut yksityiskohtaisen turvallisuusarkkitehtuurin oman AI-agenttensa ominaisuuksille Chromeen, mikä osoittaa, että tekoälyagenttien ja turvallisuustyökalujen leikkauspiste on herättänyt useiden osapuolten huomion.
Useita kysymyksiä on edelleen vastaamatta. OpenAI ei ole paljastanut hintaa ilmaisen kokeilujakson jälkeen, eikä se ole määritellyt, mikä eturintamalliin perustuva malli voimistaa Codex Securityn päätöksentekoa. Työkalu toimii tällä hetkellä Codex-verkkoversiossa eikä tarjoa API-tasoa integraatiota, mikä voi rajoittaa sen omaksumista tiimien, joilla on olemassa olevia turvallisuusautomaatioprosesseja. On ratkaistava, pystyykö Codex Security ylläpitämään tarkkuutensa parantumista laajentuessaan beetatestauksesta — ja ottaavatko avoimen lähdekoodin ylläpitäjät ohjelman käyttöön merkittävällä mittakaavalla — sen määrittääkseen, tuleeko agentista kestävä osa tekoälyavusteisessa kehityspinossa vai jääkö se tutkimusesittelyksi.












