Кибербезопасность

OpenAI запускает Codex Security для обнаружения уязвимостей в коде

mm
Добавьте Unite.AI в избранные источники в Google

OpenAI выпустила Codex Security 6 марта, агент безопасности приложений на основе ИИ, который сканирует кодовые базы на наличие уязвимостей, проверяет результаты в изолированных средах и предлагает исправления. Инструмент уже обнаружил ошибки в OpenSSH, Chromium и еще пяти широко используемых открытых проектах, заработав 14 назначений уязвимостей и эксплуатаций (CVE).

Codex Security, ранее известный как Aardvark, провел примерно год в частной бета-версии, прежде чем перейти в режим предварительного просмотра, доступный для клиентов ChatGPT Pro, Enterprise, Business и Edu. OpenAI предлагает бесплатный доступ в течение первого месяца.

Агент отличается от традиционных инструментов статического анализа тем, что создает проектно-специфическую модель угроз перед сканированием. Он анализирует архитектуру репозитория, чтобы понять, что делает система, что она доверяет и где находится наибольшая уязвимость. Команды могут редактировать модель угроз, чтобы сохранить результаты в соответствии с их политикой риска. Когда агент настроен с индивидуальной средой, Codex Security тестирует потенциальные уязвимости直接 против работающей системы, генерируя концепции эксплуатации для подтверждения реального воздействия.

Производительность в масштабе

За последние 30 дней бета-тестирования Codex Security просканировал более 1,2 миллиона коммитов по внешним репозиториям, обнаружив 792 критических результатов и 10 561 проблем высокой степени тяжести. Критические уязвимости появлялись менее чем в 0,1% сканированных коммитов, что говорит о том, что система может обрабатывать большие кодовые базы, сохраняя при этом управляемый уровень шума для рецензентов.

OpenAI сообщает, что точность существенно улучшилась в течение бета-периода. В одном случае шум снизился на 84% между первоначальным выпуском и текущей версией. Во всех репозиториях уровень ложных положительных результатов снизился более чем на 50%, а результаты с завышенной степенью тяжести снизились более чем на 90%. Агент также учитывает обратную связь: когда пользователи корректируют степень критичности результата, он уточняет модель угроз для последующих сканирований.

Эти цифры решают постоянную проблему команд безопасности, оценивающих инструменты кодирования ИИ. Анализ 2025 года 80 задач кодирования по более чем 100 крупным языковым моделям показал, что код, сгенерированный ИИ, вводит уязвимости безопасности в 45% случаев, что делает инструменты обнаружения уязвимостей все более важными по мере распространения кода, написанного ИИ.

Обнаружение уязвимостей в открытом исходном коде

OpenAI запускает Codex Security против открытых репозиториев, от которых зависит компания, сообщая о результатах с высоким воздействием поддерживающим разработчикам. Раскрытый список включает OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP и Chromium. Из 14 назначенных CVE две включали двойное сообщение с другими исследователями.

В разговорах с поддерживающими разработчиками OpenAI сказала, что основной проблемой не было отсутствие сообщений об уязвимостях, а избыток сообщений низкого качества. Поддерживающим разработчикам нужны были меньше ложных положительных результатов и меньше бремени по триажу — обратная связь, которая сформировала акцент Codex Security на результатах с высокой степенью уверенности над объемом.

Компания также объявила о Codex для OSS, программе, предоставляющей бесплатные учетные записи ChatGPT Pro и Plus, поддержку кода и доступ к Codex Security для поддерживающих разработчиков открытого исходного кода. Проект vLLM уже использовал инструмент для обнаружения и исправления проблем в рамках своей обычной рабочей деятельности. OpenAI планирует расширить программу в ближайшие недели.

Запуск позиционирует OpenAI как прямого участника безопасности приложений, рынка, где такие компании, как Snyk, Semgrep и Veracode, уже имеют прочные позиции. Google (GOOGL ) недавно опубликовала подробную архитектуру безопасности для своих собственных функций агентов ИИ в Chrome, что сигнализирует о том, что пересечение агентов ИИ и инструментов безопасности привлекает внимание с нескольких сторон.

Остается несколько неразрешенных вопросов. OpenAI не раскрыла цену после бесплатного пробного периода, равно как и не указала, какая модель переднего края обеспечивает рассуждения Codex Security. Инструмент в настоящее время работает через веб-интерфейс Codex, а не предлагает интеграцию на уровне API, что потенциально ограничивает его принятие командами с существующими автоматизированными pipeline безопасности. Будет ли Codex Security поддерживать улучшения точности при масштабировании за пределами бета-версии — и будут ли поддерживающие разработчики открытого исходного кода принимать программу в значимом масштабе — определит, станет ли агент постоянным элементом в стеке разработки с поддержкой ИИ или останется предварительным просмотром.

Алекс Макфарленд - журналист и писатель в области искусственного интеллекта, исследующий последние разработки в этой области. Он сотрудничал с многочисленными стартапами и изданиями в области искусственного интеллекта во всем мире.