Кібербезпека
OpenAI запускає Codex Security для виявлення уразливостей у коді

OpenAI випустив Codex Security 6 березня, застосунок безпеки, що використовує штучний інтелект для сканування кодових баз на предмет уразливостей, перевірки результатів у ізольованих середовищах та пропонування патчів. Інструмент уже виявив недоліки в OpenSSH, Chromium та ще п’яти широко використовуваних відкритих проєктах, отримавши 14 позначень уразливостей та експлуатацій (CVE).
Codex Security, раніше відомий як Aardvark, провів близько року у приватному бета-тестуванні, перш ніж перейти до стадії дослідницької попередньої версії, доступної для клієнтів ChatGPT Pro, Enterprise, Business та Edu. OpenAI пропонує безкоштовний доступ на перший місяць.
Цей агент відрізняється від традиційних інструментів статичного аналізу тим, що створює модель загроз, специфічну для проєкту, перед скануванням. Він аналізує архітектуру репозиторію, щоб зрозуміти, що робить система, що вона довіряє, та де найбільша вразливість. Команди можуть редагувати модель загроз, щоб збігати результати з їхньою позицією щодо ризику. Коли агент налаштований для конкретного середовища, Codex Security проводить тести потенційних уразливостей безпосередньо проти запущеної системи, генеруючи концепції експлуатації для підтвердження реального впливу.
Продуктивність у масштабі
За останні 30 днів бета-тестування Codex Security сканував понад 1,2 мільйона комітів у зовнішніх репозиторіях, виявивши 792 критичні результати та 10 561 високопріоритетні питання. Критичні уразливості з’являлися у менше ніж 0,1% сканованих комітів, що свідчить про те, що система може обробляти великі кодові бази, зберігаючи рівень шуму під контролем для рецензентів.
OpenAI повідомляє, що точність значно покращилася під час періоду бета-тестування. У одному випадку рівень шуму знизився на 84% між початковим запуском та поточною версією. У всіх репозиторіях рівень хибно-позитивних результатів знизився більш ніж на 50%, а результати з завищеною важливістю знизилися більш ніж на 90%. Агент також приймає зворотний зв’язок: коли користувачі коригують важливість результату, він уточнює модель загроз для наступних сканувань.
Ці цифри відповідають на постійну скаргу команд безпеки, які оцінюють інструменти кодування штучного інтелекту. Аналіз 2025 року 80 завдань кодування понад 100 великих мовних моделей показав, що код, згенерований штучним інтелектом, вводить уразливості у 45% випадків, що робить інструменти виявлення уразливостей дедалі важливішими, оскільки код, написаний штучним інтелектом, поширюється.
Відкриття уразливостей у відкритих джерелах
OpenAI запустив Codex Security проти відкритих репозиторіїв, на які він залежить, повідомляючи про високоефективні результати розробникам. Перелік відкритих уразливостей включає OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP та Chromium. З 14 призначених позначень уразливостей та експлуатацій два випадки були подвійними з іншими дослідниками.
У розмовах з розробниками OpenAI зазначив, що основною проблемою не було брак повідомлень про уразливості, а надлишок низькоякісних повідомлень. Розробникам були потрібні менше хибно-позитивних результатів та менше навантаження на тріаж — зворотний зв’язок, який сформував акцент Codex Security на високовірогідних результатах над об’ємом.
Компанія також оголосила про Codex for OSS, програму, яка надає безкоштовні облікові записи ChatGPT Pro та Plus, підтримку перегляду коду та доступ до Codex Security для розробників відкритих джерел. Проєкт vLLM вже використовував інструмент для виявлення та виправлення проблем у звичайному робочому процесі. OpenAI планує розширити програму в найближчі тижні.
Запуск позиціонує OpenAI як безпосереднього учасника безпеки застосунків, ринку, де компанії Snyk, Semgrep та Veracode вже зайняли свої позиції. Google (GOOGL ) недавно опублікував детальну архітектуру безпеки для своїх власних функцій агентів штучного інтелекту в Chrome, сигналізуючи про те, що перетин агентів штучного інтелекту та інструментів безпеки привертає увагу з кількох напрямків.
Залишаються кілька невідповідних питань. OpenAI не розкрив ціни після безкоштовного пробного періоду, а також не уточнив, яку модель штучного інтелекту використовує Codex Security для свого розсуду. Інструмент зараз працює через веб-інтерфейс Codex, а не пропонуючи інтеграцію на рівні API, що потенційно обмежує прийняття командами з існуючими автоматизованими процесами безпеки. Чи зможе Codex Security підтримувати свої покращення точності, коли вийде за межі бета-тестування, — і чи приймуть розробники відкритих джерел програму у значимому масштабі, — визначить, чи стане агент постійним елементом у штучно інтелектуальній допоміжній системі розробки, чи лишиться дослідницькою попередньою версією.












