サイバーセキュリティ
OpenAI、コードの脆弱性を発見するCodex Securityを発表

OpenAIは、3月6日にコードベースの脆弱性をスキャンし、サンドボックス環境で発見を検証し、パッチを提案するAIパワードのアプリケーションセキュリティエージェントであるCodex Securityをリリースしました。このツールは、OpenSSH、Chromium、および他の5つの広く使用されているオープンソースプロジェクトで既知の脆弱性を発見し、14のCommon Vulnerabilities and Exposures (CVE)指定を獲得しました。
Codex Security、以前はAardvarkとして知られていた、このエージェントは、約1年間のプライベートベータテストの後、ChatGPT Pro、Enterprise、Business、およびEduの顧客向けに研究プレビューとして利用可能になりました。OpenAIは、最初の1ヶ月間は無料で提供します。
このエージェントは、プロジェクト固有の脅威モデルを構築することで、従来の静的解析ツールと異なります。リポジトリのアーキテクチャを分析して、システムが何を実行し、どのような信頼関係があるか、また、どのような脆弱性があるかを理解します。チームは、脅威モデルを編集して、発見をリスクポストラに合わせることができます。カスタマイズされた環境で構成すると、Codex Securityは、実行中のシステムに対して潜在的な脆弱性をテストし、実際の影響を確認するための概念実証のエクスプロイトを生成します。
スケールでのパフォーマンス
ベータテストの過去30日間で、Codex Securityは、外部リポジトリの120万以上のコミットをスキャンし、792の重大な発見と10,561の高重度の問題を特定しました。重大な脆弱性は、スキャンされたコミットの0.1%未満で発生しました。これは、システムが大規模なコードベースを処理しながら、レビューアーにとってノイズを管理可能なレベルに抑えることができることを示しています。
OpenAIによると、ベータ期間中に精度が大幅に改善されました。ある場合、初期ロールアウトと現在のバージョンの間でノイズが84%減少しました。すべてのリポジトリで、誤検知率が50%以上減少し、過剰に報告された重大性のある発見が90%以上減少しました。エージェントはまた、フィードバックを組み込みます。ユーザーが発見の重大性を調整すると、後のスキャンで脅威モデルを改良します。
これらの数字は、セキュリティチームがAIコーディングツールを評価する際の永続的な不満を解決します。2025年の分析では、100以上の大規模言語モデルを使用した80のコーディングタスクで、AI生成コードは45%の場合にセキュリティ脆弱性を導入することがわかりました。これは、AIによって書かれたコードが普及するにつれて、ダウンストリームの検出ツールがますます重要になることを意味します。
オープンソースの脆弱性の発見
OpenAIは、Codex Securityを、依存するオープンソースリポジトリで実行し、高影響の発見をメンテナーに報告しました。公開されたリストには、OpenSSH、GnuTLS、GOGS、Thorium、libssh、PHP、およびChromiumが含まれます。14の割り当てられたCVEのうち、2つは他の研究者と共同で報告されました。
メンテナーとの会話で、OpenAIは、脆弱性報告の不足ではなく、低品質の報告の過剰が主な課題であったと述べました。メンテナーは、誤検知が少なく、トリアージの負担が少ない必要がありました。フィードバックは、Codex Securityの高い信頼性のある発見を重視することに影響を与えました。
同社はまた、オープンソースメンテナーにChatGPT ProとPlusアカウント、コードレビューサポート、およびCodex Securityアクセスを提供するCodex for OSSプログラムを発表しました。vLLMプロジェクトは、既にこのツールを使用して、通常のワークフロー内で問題を発見して修正しました。OpenAIは、来週にプログラムを拡大する予定です。
このリリースにより、OpenAIはアプリケーションセキュリティ市場で直接参加者となり、Snyk、Semgrep、Veracodeなどの既存の企業が既に存在しています。Googleは最近、ChromeのAIエージェント機能の詳細なセキュリティアーキテクチャを公開しました。これは、AIエージェントとセキュリティツールの交差点が、さまざまな方向から注目を集めていることを示しています。
(GOOGL )いくつかの質問はまだ答えられていません。OpenAIは、無料トライアル期間後の価格を公開していません。また、Codex Securityの推論をどのフロンティアモデルが駆動しているかも指定されていません。このツールは現在、Codex Webを介して動作し、APIレベルの統合は提供されていません。これは、既存のセキュリティ自動化パイプラインを持つチームの採用を制限する可能性があります。Codex Securityがベータを超えて精度の改善を維持できるか、およびオープンソースメンテナーが有意義なスケールでプログラムを採用するかによっては、エージェントがAI支援開発スタックの恒久的な構成要素になるか、研究プレビューのままになるかが決定されます。












