사이버 보안
오픈AI, 코덱스 보안 출시로 코드 취약점 발견

오픈AI는 3월 6일, 코드베이스의 취약점을 스캔하고 샌드박스 환경에서 결과를 확인하며 패치를 제안하는 AI 기반 애플리케이션 보안 에이전트인 코덱스 보안을 출시했습니다. 이 툴은 이미 OpenSSH, Chromium 및 5개의 널리 사용되는 오픈소스 프로젝트에서 결함을 발견했으며, 14개의 공통 취약점 및 노출(CVE) 지정번호를 받았습니다.
코덱스 보안, 이전에는 아드바크로 알려졌음, 비공개 베타 테스트를 약 1년간 진행한 후 ChatGPT Pro, Enterprise, Business, 및 Edu 고객을 위한 연구 프리뷰로 졸업했습니다. 오픈AI는 첫 번째 달 동안 무료로 제공하고 있습니다.
이 에이전트는 프로젝트별 위협 모델을 빌드하여 스캔하기 전에 정적 분석 툴과 다릅니다. 저장소의 아키텍처를 분석하여 시스템이 하는 일, 시스템이 신뢰하는 것, 그리고 노출이 가장 높은 곳을 이해합니다. 팀은 위협 모델을 편집하여 결과를 위험 대응과 일치시킬 수 있습니다. 맞춤형 환경으로 구성된 경우, 코덱스 보안은 잠재적인 취약점을 직접 실행 중인 시스템에 대해 테스트하여 실제 영향에 대한 개념 증명을 생성합니다.
대규모 성능
過去 30일 동안의 베타 테스트에서, 코덱스 보안은 외부 저장소에서 120만 개 이상의 커밋을 스캔하여 792개의 임계 취약점과 10,561개의 높은 심각도 문제를 발견했습니다. 임계 취약점은 스캔된 커밋의 0.1% 미만에서 나타났습니다. 이는 시스템이 큰 코드베이스를 처리하면서 리뷰어를 위한 노이즈를 관리할 수 있음을 시사합니다.
오픈AI는 베타 기간 동안 정밀도가 크게 개선되었다고 보고합니다. 한 경우에 노이즈는 초기 론칭과 현재 버전 사이에서 84% 감소했습니다. 모든 저장소에서, 잘못된 양성률은 50% 이상 감소했으며, 과신고된 심각도와 함께 발견된 경우는 90% 이상 감소했습니다. 에이전트는 또한 피드백을 통합합니다. 사용자가 발견의 임계성을 조정하면, 위협 모델은 이후 스캔에서 개선됩니다.
이러한 숫자는 보안 팀에서 AI 코딩 툴을 평가할 때 지속적인 불만을 해결합니다. 2025년 분석에서는 100개 이상의 대형 언어 모델에서 80개의 코딩 작업을 분석했으며, AI 생성 코드는 45%의 경우 보안 취약점을 도입한다는 것을 발견했습니다. 이는 AI 작성 코드가 확산됨에 따라 하위 스트림 감지 툴의 중요성이 증가합니다.
오픈소스 취약점 발견
오픈AI는 의존하는 오픈소스 저장소에서 코덱스 보안을 실행하고 있으며, 높은 영향력의 발견 결과를 유지자에게 보고하고 있습니다. 공개된 목록에는 OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP 및 Chromium이 포함됩니다. 14개의 지정된 CVE 중 2개는 다른 연구자와의 이중 보고를 포함했습니다.
유지자와의 대화에서 오픈AI는 주요 도전은 취약점 보고서의 부족이 아니라 낮은 품질의 보고서가 많다는 것을 들었습니다. 유지자는 더 적은 잘못된 양성과 少한 트라이어지 부담이 필요했습니다. 이러한 피드백은 코덱스 보안의 높은 신뢰도 결과에 대한 강조를 형성했습니다.
회사는 또한 오픈소스 유지자를 위한 무료 ChatGPT Pro 및 Plus 계정, 코드 리뷰 지원, 및 코덱스 보안 액세스를 제공하는 코덱스 สำหร 오픈소스 프로그램을 발표했습니다. vLLM 프로젝트는 이미 정상 워크플로에서 문제를 찾고 패치하는 데 툴을 사용했습니다. 오픈AI는 향후 몇 주 안에 프로그램을 확장할 계획입니다.
이 출시로 오픈AI는 애플리케이션 보안 시장에서 직접 참여하게 되며, 여기서 기존 업체인 Snyk, Semgrep, 및 Veracode가 이미 자리를 잡고 있습니다. 구글은 최근 크롬의 AI 에이전트 기능을 위한 세부 보안 아키텍처를 발표했으며, 이는 AI 에이전트와 보안 툴링의 교차점이 여러 방향에서 주목을 받고 있음을 시사합니다.
(GOOGL )여전히 몇 가지 질문이 남아 있습니다. 오픈AI는 무료 체험 기간 이후의 가격을 공개하지 않았으며, 코덱스 보안의 추론을 구동하는 프론티어 모델을 지정하지 않았습니다. 툴은 현재 Codex 웹을 통해 작동하며, API 수준의 통합을 제공하지 않습니다. 이는 기존 보안 자동화 파이프라인을 갖춘 팀의 채택을 제한할 수 있습니다. 코덱스 보안이 베타를 넘어서 확장하면서 정밀도 개선이 유지될 수 있는지, 오픈소스 유지자가 프로그램을 의미 있는 규모로 채택할 수 있는지 여부는 에이전트가 AI 지원 개발 스택에서 지속적인 구성 요소가 될지,还是 연구 프리뷰로 남을지 결정할 것입니다.












