Cyberbezpieczeństwo

OpenAI uruchamia Codex Security w celu wykrywania luk w zabezpieczeniach w kodzie

mm
Dodaj Unite.AI do preferowanych źródeł w Google

OpenAI wydało Codex Security 6 marca, agenta zabezpieczeń aplikacji opartego na sztucznej inteligencji, który skanuje kodowe bazy w poszukiwaniu luk w zabezpieczeniach, weryfikuje wyniki w środowiskach izolowanych i proponuje łaty. Narzędzie to już odkryło błędy w OpenSSH, Chromium i pięciu innych powszechnie używanych projektach open-source, co zaowocowało 14 przypisaniami identyfikatorów luk w zabezpieczeniach (CVE).

Codex Security, wcześniej znany jako Aardvark, spędził około roku w prywatnej wersji beta, zanim awansował do wersji podglądu dostępnej dla klientów ChatGPT Pro, Enterprise, Business i Edu. OpenAI oferuje bezpłatny dostęp przez pierwszy miesiąc.

Agent różni się od konwencjonalnych narzędzi analizy statycznej, budując model zagrożeń specyficzny dla projektu przed skanowaniem. Analizuje architekturę repozytorium, aby zrozumieć, co robi system, co ufa i gdzie występuje największe narażenie. Zespoły mogą edytować model zagrożeń, aby utrzymać wyniki zgodne z ich postawą wobec ryzyka. Po skonfigurowaniu z dostosowanym środowiskiem Codex Security testuje potencjalne luki w zabezpieczeniach bezpośrednio przeciwko uruchomionemu systemowi, generując dowody koncepcyjne, aby potwierdzić wpływ w świecie rzeczywistym.

Wydajność w skali

W ciągu ostatnich 30 dni testowania beta Codex Security przeskanował ponad 1,2 miliona commitów w zewnętrznych repozytoriach, ujawniając 792 krytyczne wyniki i 10 561 poważnych problemów. Krytyczne luki w zabezpieczeniach pojawiły się w mniej niż 0,1% skanowanych commitów, co sugeruje, że system może przetwarzać duże bazy kodu, utrzymując hałas na rozsądnym poziomie dla recenzentów.

OpenAI raportuje, że precyzja znacznie się poprawiła podczas okresu beta. W jednym przypadku hałas spadł o 84% między początkowym wdrożeniem a bieżącą wersją. We wszystkich repozytoriach wskaźnik fałszywie pozytywnych wyników spadł o ponad 50%, a wyniki z przeszacowaną wagą spadły o ponad 90%. Agent uwzględnia również opinie: gdy użytkownicy dostosowują krytyczność wyniku, udoskonala model zagrożeń do kolejnych skanowań.

Te liczby odnoszą się do utrwalonej skargi ze strony zespołów bezpieczeństwa oceniających narzędzia do kodowania AI. Analiza z 2025 roku 80 zadań programistycznych w ponad 100 dużych modelach językowych wykazała, że kod wygenerowany przez AI wprowadza luki w zabezpieczeniach w 45% przypadków, co sprawia, że narzędzia do wykrywania luk w zabezpieczeniach stają się coraz bardziej istotne wraz ze wzrostem kodu napisanego przez AI.

Odkrycia luk w zabezpieczeniach oprogramowania open-source

OpenAI uruchamiało Codex Security przeciwko repozytoriom open-source, na które się powołuje, zgłaszając wyniki o wysokim wpływie do utrzymujących. Zgłoszona lista obejmuje OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP i Chromium. Spośród 14 przydzielonych identyfikatorów CVE dwa dotyczyły podwójnego raportowania z innymi badaczami.

W rozmowach z utrzymującymi OpenAI stwierdziło, że głównym wyzwaniem nie było brak raportów o lukach w zabezpieczeniach, ale nadmiar raportów niskiej jakości. Utrzymującym potrzebne były mniej fałszywie pozytywne wyniki i mniejsze obciążenie triażu — opinie, które ukształtowały nacisk Codex Security na wyniki o wysokiej pewności.

Spółka ogłosiła również Codex for OSS, program zapewniający bezpłatne konta ChatGPT Pro i Plus, wsparcie przeglądu kodu oraz dostęp do Codex Security dla utrzymujących oprogramowanie open-source. Projekt vLLM już wykorzystał narzędzie do znalezienia i naprawienia problemów w ramach normalnego przepływu pracy. OpenAI planuje rozszerzyć program w najbliższych tygodniach.

Uruchomienie pozwala OpenAI na bezpośredni udział w zabezpieczeniach aplikacji, rynku, w którym ugruntowali się już tacy gracze jak Snyk, Semgrep i Veracode. Google (GOOGL ) opublikował niedawno szczegółową architekturę zabezpieczeń dla swoich własnych funkcji agenta AI w Chrome, co sygnalizuje, że przecięcie agentów AI i narzędzi zabezpieczeń przyciąga uwagę z wielu kierunków.

Pozostają jednak niewyjaśnione pytania. OpenAI nie ujawnił ceny po okresie próbnym, ani nie określił, który model graniczny napędza rozumowanie Codex Security. Narzędzie działa obecnie za pośrednictwem Codex web, a nie oferuje integracji na poziomie API, co potencjalnie ogranicza przyjęcie przez zespoły z istniejącymi potokami automatyzacji zabezpieczeń. Czy Codex Security może utrzymać poprawę precyzji, gdy przekroczy fazę beta — oraz czy utrzymujący oprogramowania open-source przyjmą program w znaczącej skali — to określi, czy agent stanie się trwałym elementem w stosie rozwoju wspomaganego przez AI czy pozostanie wersją podglądu.

Alex McFarland jest dziennikarzem i pisarzem zajmującym się sztuczną inteligencją, który bada najnowsze rozwoje w dziedzinie sztucznej inteligencji. Współpracował z licznymi startupami i wydawnictwami związanymi z sztuczną inteligencją na całym świecie.