# OpenAI 开源了 Codex Security Codex Security 是一个命令行工具（CLI）加 TypeScript 开发工具包（SDK），用 AI 自动扫描代码仓库里的安全漏洞。它能找到问题、...

- 来源：宝玉
- 发布时间：2026-07-29 06:10
- AIWatch 分数：68
- AIWatch 标记：当日精选
- AIWatch 链接：https://aiwatch.icu/events/evt_01kyndh0v3z003f3ne2ajgaszn
- 原文链接：https://x.com/dotey/status/2082227259096944689

## 精选理由

高信息密度，值得细读

## AI 摘要

OpenAI 开源了 Codex Security 命令行工具和 TypeScript SDK，基于 AI 自动扫描代码漏洞并生成修复补丁。该工具此前为闭源插件，现以 Apache-2.0 协议开源，支持批量扫描、CI 集成和 git commit 前拦截。第三方测试显示，在 16.2 万行生产代码上，Codex Security 真阳性率 74%，优于 Snyk（28%）和 Semgrep（20%）。开发者可将其集成到开发流程中，提升代码安全检测效率。
核心观点：
1. 默认使用 gpt-5.6-sol 模型进行高推理强度扫描，需 Node.js 22+ 和 Python 3.10+。
2. 第三方测试中 Codex Security 真阳性率 74%，Snyk 28%，Semgrep 20%。
3. 支持 install-hook 命令在 git commit 前自动扫描并拦截高危问题。

## 正文

OpenAI 开源了 Codex Security<br><br>Codex Security 是一个命令行工具（CLI）加 TypeScript 开发工具包（SDK），用 AI 自动扫描代码仓库里的安全漏洞。它能找到问题、验证问题是否真实存在，还能生成修复补丁。<br><br>这个工具之前一直以 Codex 插件的形式存在，但是闭源的。<br><br>六月底就有人在 GitHub 上开了 issue 要求开源，理由是安全不该被藏着。现在 OpenAI 把它拆成了独立项目，以 Apache-2.0 协议开源，项目地址： http://github.com/openai/codex-security。<br><br>Codex 插件版和独立版有什么区别？<br><br>插件适合在你的 Codex 项目中，直接调用插件做安全扫描。<br><br>独立版是给安全团队用的，能批量扫整个组织的所有仓库，支持历史记录、扫描结果去重、误报追踪，还能接进 CI 流水线。<br><br>技术细节方面，默认使用 gpt-5.6-sol 模型做高推理强度扫描，需要 Node.js 22+ 和 Python 3.10+，支持 macOS、Linux 和 Windows。扫描结果可以导出为 SARIF、CSV 或 JSON 格式。还有个 install-hook 命令，可以在每次 git commit 前自动扫描改动过的代码，发现高危问题直接拦住提交。<br><br>在公开测试阶段，Codex Security 扫描了超过 120 万次提交（commit），在 OpenSSH、GnuTLS、PHP、Chromium 等开源项目中发现了 792 个严重漏洞和 10561 个高危漏洞。有第三方测试对比过，在 16.2 万行生产代码上，Codex Security 的真阳性率是 74%，Snyk 是 28%，Semgrep 是 20%。OpenAI 开源了 Codex Security
