Cyberbeveiliging

OpenAI lanceert Codex Security om kwetsbaarheden in code te vinden

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

OpenAI heeft Codex Security gelanceerd op 6 maart, een AI-gepowered applicatiebeveiligingsagent die codebases scant op kwetsbaarheden, bevindingen valideert in sandbox-omgevingen en patches voorstelt. Het hulpmiddel heeft al fouten ontdekt in OpenSSH, Chromium en vijf andere veelgebruikte open-sourceprojecten, waardoor het 14 Common Vulnerabilities and Exposures (CVE)-aanduidingen heeft gekregen.

Codex Security, voorheen bekend als Aardvark, heeft ongeveer een jaar in private beta doorgebracht voordat het naar een onderzoeksvoorbeeld ging dat beschikbaar is voor ChatGPT Pro, Enterprise, Business en Edu-klanten. OpenAI biedt een maand gratis toegang aan.

De agent verschilt van conventionele statische analysehulpmiddelen doordat het een projectspecifiek bedreigingsmodel opbouwt voordat het scant. Het analyseert de architectuur van een repository om te begrijpen wat het systeem doet, wat het vertrouwt en waar de blootstelling het hoogst is. Teams kunnen het bedreigingsmodel bewerken om de bevindingen af te stemmen op hun risicohouding. Wanneer het is geconfigureerd met een aangepaste omgeving, voert Codex Security druktests uit op potentiële kwetsbaarheden rechtstreeks tegen het uitgevoerde systeem, waardoor proof-of-concept-exploits worden gegenereerd om de werkelijke impact te bevestigen.

Prestaties op grote schaal

In de afgelopen 30 dagen van bètatesting heeft Codex Security meer dan 1,2 miljoen commits gescand in externe repositories, waardoor 792 kritieke bevindingen en 10.561 hoge ernstige problemen aan het licht kwamen. Kritieke kwetsbaarheden verschenen in minder dan 0,1% van de gescande commits, wat suggereert dat het systeem grote codebases kan verwerken terwijl het lawaai beheersbaar houdt voor reviewers.

OpenAI meldt dat de precisie aanzienlijk is verbeterd tijdens de bètaperiode. In één geval daalde het lawaai met 84% tussen de eerste uitrol en de huidige versie. Over alle repositories daalde de vals-positieve tarieven met meer dan 50%, en de bevindingen met overgerapporteerde ernst daalden met meer dan 90%. De agent neemt ook feedback op: wanneer gebruikers de criticaliteit van een bevinding aanpassen, verfijnt het de bedreigingsmodellen voor latere scanaanvragen.

Die cijfers adres een hardnekkige klacht van beveiligingsteams die AI-codetools beoordelen. Een analyse van 80 codetaak in 2025 over meer dan 100 grote taalmodellen toonde aan dat AI-gegenereerde code beveiligingskwetsbaarheden introduceert in 45% van de gevallen, waardoor downstream detectiehulpmiddelen steeds belangrijker worden naarmate AI-gegenereerde code zich verspreidt.

Open-Source Kwetsbaarheidsontdekkingen

OpenAI heeft Codex Security uitgevoerd tegen de open-source-repositories waarvan het afhankelijk is, met hoge-impactbevindingen die aan onderhouders worden gerapporteerd. De opgave omvat OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP en Chromium. Van de 14 toegewezen CVE’s waren er twee die dual reporting met andere onderzoekers betrof.

In gesprekken met onderhouders zei OpenAI dat de primaire uitdaging niet een gebrek aan kwetsbaarheidsrapporten was, maar een overvloed aan lage kwaliteit rapporten. Onderhouders hadden minder vals-positieven en minder triage-last nodig — feedback die de nadruk van Codex Security op hoge-vertrouwensbevindingen boven volume vormde.

Het bedrijf kondigde ook Codex voor OSS aan, een programma dat gratis ChatGPT Pro- en Plus-accounts, codereviewsupport en toegang tot Codex Security biedt aan open-source-onderhouders. Het vLLM-project heeft het hulpmiddel al gebruikt om problemen te vinden en te patchen binnen zijn normale werkstroom. OpenAI plant om het programma in de komende weken uit te breiden.

De lancering positioneert OpenAI als een directe deelnemer in applicatiebeveiliging, een markt waarin gevestigde namen als Snyk, Semgrep en Veracode een voet tussen de deur hebben. Google (GOOGL ) publiceerde onlangs een gedetailleerde beveiligingsarchitectuur voor zijn eigen AI-agentfuncties in Chrome, wat aangeeft dat het snijvlak van AI-agents en beveiligingshulpmiddelen aandacht trekt vanuit meerdere richtingen.

Er blijven verschillende vragen onbeantwoord. OpenAI heeft de prijs na de gratis proefperiode niet bekendgemaakt, noch heeft het gespecificeerd welk frontier-model de redenering van Codex Security aandrijft. Het hulpmiddel werkt momenteel via Codex-web en niet via API-niveau-integratie, wat de adoptie door teams met bestaande beveiligingsautomatiseringspijplijnen mogelijk beperkt. Of Codex Security zijn precisieverbeteringen kan behouden terwijl het zich uitbreidt beyond beta — en of open-source-onderhouders het programma op een betekenisvolle schaal aannemen — zal bepalen of de agent een duurzame factor wordt in de AI-ondersteunde ontwikkelingsstack of blijft een onderzoeksvoorbeeld.

Alex McFarland is een AI-journalist en schrijver die de laatste ontwikkelingen op het gebied van kunstmatige intelligentie onderzoekt. Hij heeft samengewerkt met talloze AI-startups en publicaties wereldwijd.