当前位置: 首页 > news >正文

OpenAI Codex Security扫描120万次提交,发现10561个高危漏洞

OpenAI于周五开始推出Codex Security,这是一个由人工智能驱动的安全智能体,旨在查找、验证漏洞并提出修复建议。

该功能目前以研究预览版的形式向ChatGPT Pro、企业版、商业版和教育版客户通过Codex网页版提供,下个月可免费使用。

OpenAI表示:"它能深入了解你的项目上下文,识别其他智能体工具遗漏的复杂漏洞,提供更高置信度的发现结果和修复方案,从而有效提升系统安全性,同时避免无关紧要的错误带来的干扰。"

Codex Security是Aardvark的演进版本。OpenAI于2025年10月以私有测试版形式推出Aardvark,帮助开发人员和安全团队大规模检测和修复安全漏洞。

在过去30天的测试期间,Codex Security扫描了外部代码库中超过120万次提交,识别出792个严重漏洞和10561个高危漏洞。这些漏洞涉及多个开源项目,包括OpenSSH、GnuTLS、GOGS、Thorium、libssh、PHP和Chromium等。部分漏洞列举如下:

GnuPG - CVE-2026-24881、CVE-2026-24882

GnuTLS - CVE-2025-32988、CVE-2025-32989

GOGS - CVE-2025-64175、CVE-2026-25242

Thorium - CVE-2025-35430、CVE-2025-35431、CVE-2025-35432、CVE-2025-35433、CVE-2025-35434、CVE-2025-35435、CVE-2025-35436

据这家AI公司介绍,应用安全智能体的最新版本利用了其前沿模型的推理能力,并结合自动化验证来最大限度降低误报风险,提供可操作的修复方案。

OpenAI对同一代码库的多次扫描显示出精确度不断提高,误报率持续下降,所有代码库的误报率下降了50%以上。

OpenAI在向The Hacker News分享的声明中表示,Codex Security旨在通过将漏洞发现建立在系统上下文基础上,并在向用户展示之前验证发现结果,从而提高信噪比。

具体而言,该智能体分三个步骤工作:首先分析代码库,掌握项目与安全相关的系统结构,并生成可编辑的威胁模型,捕捉系统功能和最易受攻击的位置。

系统上下文构建完成后,Codex Security以此为基础识别漏洞,并根据实际影响对发现结果进行分类。标记的问题会在沙箱环境中进行压力测试以验证其真实性。

OpenAI表示:"当Codex Security配置了针对你项目定制的环境时,它可以直接在运行系统的上下文中验证潜在问题。这种更深层次的验证可以进一步减少误报,并能够创建可工作的概念验证,为安全团队提供更有力的证据和更清晰的修复路径。"

最后阶段,智能体会提出与系统行为最匹配的修复方案,以减少回归问题,使其更易于审查和部署。

Codex Security的发布距离Anthropic推出Claude Code Security仅数周时间,后者同样帮助用户扫描软件代码库中的漏洞并提出补丁建议。

Q&A

Q1:OpenAI Codex Security是什么?它有什么功能?

A:Codex Security是OpenAI推出的人工智能驱动的安全智能体,专门用于查找、验证代码漏洞并提出修复建议。它能深入分析项目上下文,识别复杂漏洞,提供高置信度的发现结果和修复方案,有效提升系统安全性。

Q2:Codex Security在测试期间发现了多少漏洞?

A:在过去30天的测试期间,Codex Security扫描了超过120万次代码提交,识别出792个严重漏洞和10561个高危漏洞。这些漏洞涉及OpenSSH、GnuTLS、GOGS、Thorium、PHP、Chromium等多个知名开源项目。

Q3:Codex Security是如何工作的?

A:Codex Security分三步工作:首先分析代码库并生成威胁模型,掌握系统结构和易受攻击位置;然后基于系统上下文识别漏洞并分类,在沙箱环境中验证问题真实性;最后提出与系统行为匹配的修复方案,减少回归问题。

http://www.jsqmd.com/news/454616/

相关文章:

  • 基于计算机网络的Anything to RealCharacters 2.5D引擎分布式部署
  • 开源远程设备管控平台MeshCentral:零基础部署与跨平台兼容方案
  • Grammarly“专家评审“功能缺少真正的专家
  • 永磁电机弱磁控制之 MTPA 与电压反馈弱磁的奇妙结合
  • 2026年别墅/屋面雨水槽推荐:杭州临安摩鼎建材树脂/PVC/塑料方管雨水槽全系供应 - 品牌推荐官
  • 零基础Maven安装图文教程
  • 效率提升:借助快马与clawcode自动化采集多页面数据
  • Cordova语音识别入门实战:从零搭建到生产环境避坑指南
  • Qwen3-ASR-0.6B一文详解:Qwen3-ASR与Whisper-v3性能基准对比
  • ChatGPT集成VSCode全指南:从插件配置到本地化部署实战
  • 2026液冷接头去毛刺设备推荐:罗恩研磨技术有限公司,全系解决方案助力精密制造 - 品牌推荐官
  • C#实战:通过窗口句柄自动化控制第三方软件界面元素
  • 2026年PVC/S波填料及冷却塔应用推荐:济源市灵辉环保科技,专业填料解决方案提供商 - 品牌推荐官
  • SiameseUniNLU效果展示:中医病案中证型-治法-方剂-药物四层知识图谱自动构建
  • Ostrakon-VL-8B视觉语言模型一键部署:基于Node.js的Web应用集成实战
  • Chatbot Arena ELO Rating实战指南:从算法原理到生产环境部署
  • 2026年餐具清洗消毒设备推荐:广州霖森环保科技,全系餐消设备助力餐饮行业升级 - 品牌推荐官
  • Vue项目全屏样式失效?用这招CSS权重技巧瞬间搞定!
  • 开源智能电池管家:SmartBMS如何重新定义能源管理
  • 突破iOS系统限制:LeetDown实现A6/A7设备降级的技术方案解析
  • 2026年焊接工艺评定权威推荐:山东智燃工程技术有限公司,全类型焊接工艺技术评定服务 - 品牌推荐官
  • 2026食品级软管厂家推荐:深圳盛龙流体设备有限公司,钢丝/PU/透明软管全系供应 - 品牌推荐官
  • PyTorch老显卡用户必看:GT 710等旧GPU报错CUDNN_STATUS_NOT_SUPPORTED_ARCH_MISMATCH的3种解决方案
  • 2026年博物馆数字化服务推荐:福建先行网络服务有限公司,展馆建设/文物保护/智慧管理全覆盖 - 品牌推荐官
  • GLM-4.7-Flash效果展示:方言理解与转写(粤语/川话)+标准语义还原
  • 2026年半导电绕包材料厂家推荐:苏州泰方线缆材料有限公司,全系半导电带产品供应 - 品牌推荐官
  • 基于Java Web的毕业设计选题系统设计与实现:从需求建模到高并发选题冲突处理
  • 2026年冷补沥青修补工程推荐:郑州恒鑫市政工程,城市/主干道/社区冷补沥青修复全方案 - 品牌推荐官
  • AI辅助开发实战:毫米波雷达毕业设计中的信号处理与目标检测优化
  • Java wab 环境运行配置