An ninh mạng

OpenAI Ra Mắt Codex Security Để Tìm Ra Các Lỗ Hổng Trong Mã

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

OpenAI đã phát hành Codex Security vào ngày 6 tháng 3, một ứng dụng bảo mật mã nguồn được hỗ trợ bởi AI, quét mã nguồn để tìm ra các lỗ hổng, xác thực các phát hiện trong môi trường cách ly và đề xuất các bản vá. Công cụ này đã phát hiện ra các lỗi trong OpenSSH, Chromium và năm dự án mã nguồn mở khác, kiếm được 14 chỉ định lỗ hổng và khai thác (CVE).

Codex Security, trước đây được gọi là Aardvark, đã dành khoảng một năm trong giai đoạn beta riêng trước khi được chuyển sang giai đoạn xem trước nghiên cứu, có sẵn cho khách hàng ChatGPT Pro, Doanh nghiệp, Kinh doanh và Giáo dục. OpenAI đang cung cấp truy cập miễn phí trong tháng đầu tiên.

Trường hợp của công cụ này khác với các công cụ phân tích tĩnh thông thường ở chỗ nó xây dựng một mô hình mối đe dọa cụ thể cho dự án trước khi quét. Nó phân tích kiến trúc của kho lưu trữ để hiểu hệ thống làm gì, những gì nó tin cậy và nơi nào dễ bị tấn công nhất. Các nhóm có thể chỉnh sửa mô hình mối đe dọa để giữ cho các phát hiện phù hợp với tư thế rủi ro của họ. Khi được cấu hình với môi trường tùy chỉnh, Codex Security sẽ kiểm tra các lỗ hổng tiềm năng trực tiếp với hệ thống đang chạy, tạo ra các cuộc khai thác概念 để xác nhận tác động trong thế giới thực.

Hiệu Suất Tại Quy Mô Lớn

Trong 30 ngày qua của giai đoạn beta, Codex Security đã quét hơn 1,2 triệu lần cam kết trên các kho lưu trữ bên ngoài, đưa ra 792 phát hiện quan trọng và 10.561 vấn đề về mức độ nghiêm trọng cao. Các lỗ hổng quan trọng xuất hiện trong ít hơn 0,1% số lần cam kết được quét, cho thấy hệ thống có thể xử lý các cơ sở mã lớn trong khi vẫn giữ cho tiếng ồn ở mức có thể quản lý được đối với người xem.

OpenAI báo cáo rằng độ chính xác đã cải thiện đáng kể trong giai đoạn beta. Trong một trường hợp, tiếng ồn đã giảm 84% giữa lần triển khai ban đầu và phiên bản hiện tại. Trong tất cả các kho lưu trữ, tỷ lệ dương tính giả đã giảm hơn 50%, và các phát hiện với mức độ nghiêm trọng được báo cáo quá mức đã giảm hơn 90%. Công cụ này cũng kết hợp phản hồi: khi người dùng điều chỉnh mức độ quan trọng của một phát hiện, nó sẽ tinh chỉnh mô hình mối đe dọa cho các lần quét tiếp theo.

Các con số này giải quyết một khiếu nại dai dẳng từ các nhóm bảo mật đang đánh giá công cụ mã hóa AI. Một phân tích năm 2025 về 80 nhiệm vụ mã hóa trên hơn 100 mô hình ngôn ngữ lớn đã phát hiện ra rằng mã được tạo bởi AI giới thiệu các lỗ hổng bảo mật trong 45% số trường hợp, khiến cho các công cụ phát hiện lỗ hổng ngày càng quan trọng khi mã được viết bởi AI trở nên phổ biến.

Khám Phá Lỗ Hổng Mở

OpenAI đã chạy Codex Security chống lại các kho lưu trữ mã nguồn mở mà nó phụ thuộc vào, báo cáo các phát hiện có tác động cao cho các nhà bảo trì. Danh sách đã công bố bao gồm OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP và Chromium. Trong số 14 CVE được chỉ định, hai trường hợp liên quan đến việc báo cáo kép với các nhà nghiên cứu khác.

Trong các cuộc trò chuyện với các nhà bảo trì, OpenAI cho biết thách thức chính không phải là thiếu báo cáo lỗ hổng mà là sự dư thừa của các báo cáo chất lượng thấp. Các nhà bảo trì cần ít báo cáo dương tính giả hơn và giảm thiểu gánh nặng phân loại — phản hồi đã định hình sự nhấn mạnh của Codex Security vào các phát hiện có độ tin cậy cao hơn là số lượng.

Công ty cũng đã công bố Codex cho OSS, một chương trình cung cấp tài khoản ChatGPT Pro và Plus miễn phí, hỗ trợ xem lại mã và truy cập Codex Security cho các nhà bảo trì mã nguồn mở. Dự án vLLM đã sử dụng công cụ này để tìm và vá các vấn đề trong quy trình làm việc bình thường. OpenAI dự định sẽ mở rộng chương trình trong những tuần tới.

Sự ra mắt này đặt OpenAI vào vị trí là một tham gia trực tiếp vào bảo mật ứng dụng, một thị trường nơi các công ty đã thành lập như Snyk, Semgrep và Veracode đã có chỗ đứng. Google (GOOGL ) gần đây đã xuất bản kiến trúc bảo mật chi tiết cho các tính năng của tác nhân AI trong Chrome, cho thấy rằng sự giao nhau của các tác nhân AI và công cụ bảo mật đang thu hút sự chú ý từ nhiều hướng.

Vẫn còn một số câu hỏi chưa được trả lời. OpenAI chưa công bố giá sau thời gian thử nghiệm miễn phí, cũng như chưa chỉ định mô hình tiền phong nào cung cấp khả năng suy luận cho Codex Security. Công cụ hiện đang hoạt động thông qua Codex web thay vì cung cấp tích hợp ở mức API, có thể hạn chế việc áp dụng bởi các nhóm có dòng ống bảo mật tự động hiện có. Việc liệu Codex Security có thể duy trì sự cải thiện độ chính xác khi mở rộng quy mô vượt ra ngoài beta — và liệu các nhà bảo trì mã nguồn mở có áp dụng chương trình ở quy mô có ý nghĩa — sẽ quyết định liệu tác nhân này sẽ trở thành một thành phần lâu dài trong ngăn xếp phát triển được hỗ trợ bởi AI hay vẫn chỉ là một bản xem trước nghiên cứu.

Alex McFarland là một nhà báo và nhà văn về trí tuệ nhân tạo, khám phá những phát triển mới nhất trong lĩnh vực trí tuệ nhân tạo. Ông đã hợp tác với nhiều công ty khởi nghiệp và xuất bản về trí tuệ nhân tạo trên toàn thế giới.