Securitate cibernetică

OpenAI lansează Codex Security pentru a găsi vulnerabilități în cod

mm
Adaugă Unite.AI la sursele tale preferate pe Google

OpenAI a lansat Codex Security pe 6 martie, un agent de securitate a aplicațiilor bazat pe inteligență artificială care scanează codurile sursă pentru vulnerabilități, validează rezultatele în medii sandbox și propune patch-uri. Uneltele a descoperit deja defecte în OpenSSH, Chromium și alte cinci proiecte open-source larg utilizate, obținând 14 desemnări de vulnerabilități și expuneri comune (CVE).

Codex Security, cunoscut anterior sub numele de Aardvark, a petrecut aproximativ un an în beta privată înainte de a deveni disponibil ca previzualizare de cercetare pentru clienții ChatGPT Pro, Enterprise, Business și Edu. OpenAI oferă acces gratuit pentru prima lună.

Agenția diferă de instrumentele convenționale de analiză statică prin crearea unui model de amenințare specific proiectului înainte de a scana. Analizează arhitectura depozitului pentru a înțelege ce face sistemul, ce încredere are și unde este cea mai mare expunere. Echipele pot edita modelul de amenințare pentru a menține rezultatele aliniate cu postura de risc. Atunci când este configurat cu un mediu personalizat, Codex Security testează vulnerabilitățile potențiale direct împotriva sistemului în funcțiune, generând exploatarea conceptului pentru a confirma impactul din lumea reală.

Performanță la scară

În ultimele 30 de zile de testare beta, Codex Security a scanat peste 1,2 milioane de commit-uri din depozite externe, descoperind 792 de rezultate critice și 10.561 de probleme cu gravitate ridicată. Vulnerabilitățile critice au apărut în mai puțin de 0,1% din commit-urile scanate, ceea ce sugerează că sistemul poate procesa coduri sursă mari, menținând zgomotul gestionabil pentru recenzori.

OpenAI raportează că precizia s-a îmbunătățit considerabil în perioada de testare beta. Într-un caz, zgomotul a scăzut cu 84% între lansarea inițială și versiunea curentă. La toate depozitele, ratele de pozitiv fals au scăzut cu peste 50%, iar rezultatele cu gravitate supra-raportată au scăzut cu peste 90%. Agenția incorporează, de asemenea, feedback-ul: atunci când utilizatorii ajustează criticitatea unei descoperiri, refinează modelul de amenințare pentru scanări ulterioare.

Aceste numere abordează o plângere persistentă a echipelor de securitate care evaluează instrumentele de codare AI. O analiză din 2025 a 80 de sarcini de codare pe peste 100 de modele de limbaj mare a constatat că codul generat de AI introduce vulnerabilități de securitate în 45% din cazuri, făcând ca instrumentele de detectare downstream să devină din ce în ce mai importante pe măsură ce codul scris de AI proliferează.

Descoperiri de vulnerabilități open-source

OpenAI rulează Codex Security împotriva depozitelor open-source pe care le depinde, raportând descoperiri cu impact ridicat către întreținători. Lista divulgată include OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP și Chromium. Dintre cele 14 CVE atribuite, două au implicat raportarea duală cu alți cercetători.

În conversații cu întreținătorii, OpenAI a spus că principala provocare nu a fost lipsa de rapoarte de vulnerabilitate, ci excesul de rapoarte de calitate scăzută. Întreținătorii aveau nevoie de mai puține rezultate false pozitive și de o sarcină de triaj mai mică — feedback care a modelat accentul lui Codex Security pe descoperiri de încredere ridicată în detrimentul volumului.

Compania a anunțat, de asemenea, Codex pentru OSS, un program care oferă conturi gratuite ChatGPT Pro și Plus, suport de revizuire a codului și acces la Codex Security pentru întreținătorii open-source. Proiectul vLLM a folosit deja instrumentul pentru a găsi și a corecta probleme în fluxul de lucru normal. OpenAI planifică să extindă programul în următoarele săptămâni.

Lansarea poziționează OpenAI ca participant direct în securitatea aplicațiilor, o piață în care incumbenții precum Snyk, Semgrep și Veracode și-au consolidat pozițiile. Google (GOOGL ) a publicat recent o arhitectură de securitate detaliată pentru funcțiile sale de agent AI în Chrome, ceea ce semnalează că intersecția dintre agenții AI și instrumentele de securitate atrage atenția din multiple direcții.

Mai rămân câteva întrebări fără răspuns. OpenAI nu a divulgat prețurile după perioada de încercare gratuită, nici nu a specificat care model de frontieră alimentează raționamentul lui Codex Security. Instrumentul funcționează în prezent prin Codex web, în loc de a oferi integrare la nivel de API, ceea ce poate limita adoptarea de către echipele cu conducte de automatizare a securității existente. Dacă Codex Security poate menține îmbunătățirile sale de precizie pe măsură ce se extinde dincolo de beta — și dacă întreținătorii open-source adoptă programul la o scară semnificativă — va determina dacă agentul devine un element durabil în stiva de dezvoltare asistată de AI sau rămâne o previzualizare de cercetare.

Alex McFarland este un jurnalist și scriitor de inteligență artificială, care explorează cele mai recente dezvoltări în domeniul inteligenței artificiale. El a colaborat cu numeroase startup-uri de inteligență artificială și publicații din întreaga lume.