Перейти к содержимому
Артём Захаров

OpenAI выпустила бесплатный сканер уязвимостей на базе Codex

OpenAI выложила в открытый доступ Codex Security — CLI и SDK для поиска и автоматической проверки уязвимостей в коде.

OpenAI выпустила бесплатный сканер уязвимостей на базе Codex

OpenAI открыла исходный код Codex Security — консольной утилиты и SDK для поиска и проверки уязвимостей в коде.

Инструмент сканирует репозиторий и выдаёт список находок: где может быть SQL-инъекция, отсутствующая проверка прав или другая брешь. Каждую находку можно отдельно перепроверить — модель определяет, реальная это уязвимость или ложное срабатывание, — и тут же попросить сгенерировать патч.

Запускается через npx: npx codex-security scan /path/to/repo. Нужны Node.js 22 и аккаунт OpenAI или API-ключ; часть функций требует Python 3.10 и выше.

По умолчанию сканер работает на модели gpt-5.6-sol с максимальным уровнем рассуждений, но модель можно сменить флагом --model.

Codex Security встраивается в git-хук: каждый коммит проверяется перед тем, как попасть в репозиторий, и блокируется, если находка признана high-severity — порог настраивается флагом --fail-on-severity. Та же логика работает в CI — сканер завершается с кодом ошибки, если находит проблему выше заданного порога опасности.

Для массового сканирования есть отдельный режим: инструмент через GitHub CLI сам находит все репозитории, обновлённые за последние 90 дней, прогоняет каждый и складывает результаты в CSV, JSON или формат SARIF — его понимают GitHub Security и другие дашборды. Для изоляции есть готовый Docker-образ с песочницей.

Результаты сканирования содержат фрагменты кода и шаги эксплуатации уязвимости, поэтому OpenAI отдельно предупреждает: не хранить их в репозитории или публичных issue.

Пост об открытии кода набрал 139 голосов на Hacker News.

Артём Захаров
Все статьи
Читайте также
Все статьи