安全扫描像烟雾报警器:发现可疑信号不难,难的是确认真有火,并把问题修好。OpenAI发布的 @openai/codex-security,试图把这条链路装进开发者熟悉的工具里。它既提供 CLI——通过终端命令操作的软件,也提供 TypeScript SDK——供其他程序调用的开发接口。开发者可以扫描整个代码库、指定目录或一段 Git 改动,再验证候选漏洞、生成补丁,并检查已有修复是否有效。
这次亮相值得注意,不只因为它会“找漏洞”,而是安全 Agent 开始拥有可编排的独立接口。工具能在深度扫描时并行工作,还可保存威胁模型——记录资产、攻击入口和安全边界的风险说明;结果可导出为 SARIF、JSON 或 CSV,并接入 CI(代码提交后自动运行的检查流程)、容器及 GitHub Action。它也能导入 GitHub 扫描警报、识别重复问题,并按项目自己的标准评估严重程度。
不过,仓库说明没有给出检出率、误报率或修复成功率等评测数字,部分受保护的安全发现还需要 Trusted Access for Cyber 批准。眼下更准确的判断是:OpenAI先把“发现—验证—修复—回填流程”做成了一套可嵌入的产品接口,实际效果仍要看后续使用与测试。