当前位置: 首页 > news >正文

OpenAI称Codex Security一个月内发现1.1万个高危漏洞

OpenAI新推出的应用安全Agent——Codex Security在研究测试的前30天内,已在真实代码库中标记出超过11,000个高危和严重漏洞。这款旨在自动发现、验证并修复软件仓库漏洞的工具,据称在扫描的100多万次提交中识别出约800个严重问题。

OpenAI在博客中表示,该工具更像是一位研究代码库、绘制潜在攻击路径并提出修复方案的安全研究员,而非静态扫描器。"它设计用于大规模运行,并以易于接受的补丁形式呈现高置信度的发现结果,"该公司写道。

OpenAI称,该工具能建立对整个项目的上下文理解,从而专注于实际可被利用的漏洞,解决了应用安全团队长期面临的警报疲劳问题。

专有与开源项目中的漏洞发现

在首个测试周期中,Codex Security扫描了外部仓库超过120万次提交,识别出792个严重漏洞和10,561个高危问题。OpenAI表示这些发现来自广泛的真实代码库,同时保持了相对较低的误报率——严重问题出现在不到0.1%的扫描提交中。

网件(Netgear)产品安全主管Chandan Nandakumaraiah在评论中表示:"网件很高兴参与早期访问计划,结果超出预期。Codex Security无缝集成到我们强大的安全开发生态系统中,增强了审查流程的速度和深度。"

除专有仓库外,该工具还在多个广泛使用的开源项目中标记出漏洞,包括OpenSSH、GnuTLS、GOGS、Thorium、libssh、PHP和Chromium,目前已分配14个CVE编号。

OpenAI表示这些努力是更广泛的"Codex for OSS"计划的一部分,该计划为维护者提供免费访问Codex工具和安全审查支持。公司计划在未来几周扩展该计划,吸引更多开源维护者加入生态系统。

OpenAI重点介绍了Codex Security发现的13个高影响开源漏洞,涉及路径遍历、拒绝服务(DoS)和认证绕过等问题。

从"Aardvark"实验到AI安全研究员

Codex Security源自OpenAI早期内部项目"Aardvark",这是一个AI驱动的漏洞研究Agent,曾与选定用户进行测试。Aardvark的设计理念是让AI Agent阅读代码、测试可能的利用路径,并推理攻击者可能如何入侵系统。

这种Agent工作流程使Codex Security系统能够模拟人类安全研究员的运作方式。AI分析仓库历史,建立识别入口点和信任边界的威胁模型,然后探索可能导致敏感结果的攻击路径。

发现潜在漏洞后,系统会在沙箱环境中尝试复现问题,确认其可被利用后才进行报告。验证后,它会生成修复指南,通常以开发者可审查并合并到工作流程中的补丁形式呈现。

Codex Security还能从反馈中持续学习以提高发现质量。"当你调整发现的严重性时,它能利用这些反馈优化威胁模型,并在后续运行中提高精确度,因为它会了解你的架构和风险态势中哪些因素更重要,"OpenAI补充道。

自3月9日起,Codex Security以研究预览版形式向ChatGPT Pro、Enterprise、Business和Edu客户开放,通过Codex网页提供30天免费使用。

http://www.jsqmd.com/news/457138/

相关文章:

  • 【实时Linux工业PLC解决方案系列】第二十六篇 - 实时Linux PLC抗干扰优化方案
  • 编程语言格局大洗牌:Ruby 暴跌,多语言位次变动背后的隐情
  • 2026年内蒙古地区腐植酸钠专业制造商排名,哪家性价比高? - mypinpai
  • 解决kde nero无法播放mp3音频
  • 如何用Diablo Edit2突破暗黑破坏神II的角色养成限制?
  • GPUStack MaxKB:打造强大易用的开源企业级智能体平台
  • MyBatis-缓存与注解式开发
  • COMSOL相场法模拟电介质击穿电树枝:从原理到实践
  • IL-13 Surpass ELISA试剂盒如何揭示其在哮喘等疾病中的核心作用与治疗潜力?
  • 2026支持AI自动化的国产高速PCB设计软件推荐 - 品牌2026
  • 《鬼谷子》总论—殷商后裔鬼谷间谍学院教材
  • 2026隔离门优质厂家推荐榜 - 优质品牌商家
  • showTime
  • ifrme 框
  • 大语言模型“护栏”之争:安全与自由的技术博弈
  • 2026设计仿真一体化与云端多人协同的国产PCB设计软件推荐 - 品牌2026
  • 2026整框无缝焊接系统窗品牌综合测评:五大高适配性品牌推荐及选型指南 - 博客湾
  • 恒温恒湿实验室优质厂家揭秘:不只看品牌,更要看实力与口碑 - 品牌推荐大师1
  • 2026国产高端PCB设计工具推荐:车载与手机主板双场景适用 - 品牌2026
  • 苹果 M5 Pro 和 M5 Max:架构革新下的芯片性能升级
  • OpenClaw火爆背后:全民养虾热下普通人的参与困境
  • 上海劳力士保养价格全解析:2000 元到 6000 元,差在哪? - 时光修表匠
  • 深聊DCMM认证,上海擎标全国服务靠谱吗,性价比咋样? - 工业设备
  • 2026太阳能智慧座椅行业推荐榜:四大优质品牌测评及公共空间选型指南 - 博客湾
  • 钛动科技赴港上市,买量营销何去何从?
  • MySQL 主从延迟排查全流程:不是只看 Seconds_Behind_Master【转】
  • EDA 工具国产替代:2026年行业趋势与自主可控方案讲解 - 品牌2026
  • AI写专著新玩法!利用AI工具,轻松搞定专著选题与框架搭建
  • WPF新手村教程(四)—— Application类
  • 超简单的FFT IP RTL实现:用Cordic搞定蝶形运算