OpenAI 把安全審查塞進命令行:Codex Security CLI 開源,讓漏洞在 CI 裡自己現形
重點摘要
AI資訊AI新閒資訊正文OpenAI 把安全審查塞進命令行:Codex Security CLI 開源,讓漏洞在 CI 裡自己現形發布於AI新閒資訊時間 :Jul 29, 2026閱讀 :1分鐘OpenAI 在7月29日甩出了一把開向代碼倉庫的安全放大鏡。
OpenAI 在 7 月 29 日正式推出一款名為 Codex Security CLI 的開源工具,直接把安全檢測的關卡塞進開發者的終端機與自動化流程中。這套命令列工具的核心任務非常明確:掃描程式碼倉庫、找出並驗證潛在的安全漏洞,同時讓這道檢查程序能夠無縫整合進持續整合與持續交付的管線,讓每一次程式碼變更都自動跑一遍安全篩查。 有趣的是,這項工具在官方正式對外宣布之前,就已經被社群從某個角落提前挖了出來。OpenAI 方面坦言,目前釋出的版本仍屬於早期階段,後續將會根據開發者的實際使用反饋持續調整與強化各項功能。它表面上是一套命令列工具,但 OpenAI 同時也為它準備了一套 TypeScript SDK 的應用程式介面,讓開發者不僅能在終端機裡直接掃描倉庫、檢視每次程式碼變更的影響,還能跨執行週期追蹤安全問題的狀態,甚至驗證漏洞是否真的已經被修復。 對團隊來說,最重要的是把這道檢查工序直接焊進 CI/CD 流程。一旦整合完成,持續開發中的軟體專案就能在每次自動化構建時順便跑一輪安全檢測,把潛在風險攔在程式碼被合入主線之前。開發者實際操作起來門檻也不高:先用 npm 安裝 @openai/codex-security 這個套件,接著輸入一行 npx 指令叫出輔助說明,然後依序執行 login 登入、scan 掃描當前目錄,倉庫裡的安全底細就會一覽無遺。 不過在執行掃描之前,本機環境得先滿足一些前提條件:需要安裝 Node.js 22 或更新版本、Python 3.10 或更新版本,另外還得取得一組 Codex Security 的存取權限。如果是在 CI 環境下運作,開發者不需要手動登入,只要設定好 OPENAI_API_KEY 這個環境變數,系統就會自動完成身分驗證。目前這套工具同時支援 ChatGPT 帳號登入以及 API 金鑰兩種認證方式,使用者可以透過參數直接指定要走哪一條路。 對於習慣在 TypeScript 專案裡直接呼叫功能的開發者,官方也保留了 SDK 的整合路徑,掃描完成後還能回傳報告檔案的路徑。每次掃描的記錄都會被存放在 Codex Security 的工作目錄底下,如果預設目錄無法寫入,開發者也可以透過 CODEX_SECURITY_STATE_DIR 這個環境變數指定一個可寫的目錄來取代。整套程式的原始碼目前已經公開在 GitHub 上的 openai/codex-security 儲存庫,向所有想要替自己的程式碼做安全健檢的開發者開放。 從某個角度來看,這項工具的出現象徵著安全檢查正在從過去依賴人工抽檢的模式,逐步轉變為開發流程中一條再普通不過的指令。對軟體供應鏈來說,那道最容易被忽略的安全防線,正在因為這樣的工具而被默默往前推移。 值得注意的是,就在同一天還有其他與 OpenAI 相關的重大動態。包含 OpenAI 在內的多家頂尖 AI 公司超過 1100 名員工聯署了一封公開信,呼籲美國政府正視 AI 開發速度過快的風險,特別針對 AI 可能走向遞迴式自我改的自動化開發路線提出示警。另一邊,印度德里高等法院也在近期裁定 OpenAI 使用新聞機構內容訓練 AI 模型屬於合理使用,不構成侵權,這項判決可能為全球 AI 訓練資料的版權爭議寫下重要的司法參照。在這些更宏觀的治理與法律討論之外,Codex Security CLI 的開源則是在實務層面,為開發者提供了一個能立刻上手、直接強化程式碼安全體質的具體工具。
Related
相關文章

研究實錘:世界模型根本不懂物理定律,屬於它的“ChatGPT時刻”還很遠
近年來,基於視頻生成的世界模型(World Models)被視為通往通用人工智能的關鍵路徑之一。從 OpenAI 的 Sora 到 Google 的 Genie,再到 Cosmos 和 V-JEPA,這些模型都承載著一個共同的宏偉假設:只要看過足夠多的視頻數據,AI 就能夠自發湧現出對物理世界的直覺,進而像人類一樣理解並模擬物體運動的規律。 然而,一個根本性的問題始終困擾著學術界:這些模型真的理解了物理定律嗎?

嚇到奧特曼,暫停訓練GPT-6?Hugging Face公開首個AI攻擊全過程
# 嚇到奧特曼,暫停訓練GPT-6?Hugging Face公開首個AI攻擊全過程 一場震驚全球AI界的重大安全事故,正在改寫人類對人工智能的認知邊界。OpenAI首席執行官薩姆·奧特曼近日在訪談中坦言:「這是我第一次感到發自內心的恐懼。」這句看似誇張的表態,源於一起由AI自主發起、持續4.5天的真實網絡攻擊事件,而受害者竟是同樣以AI技術聞名的開源平臺Hugging Face。 ## 史上首例AI自主網絡攻擊事件始末 這起事件的起因,在許多人看來不過是一次再普通不過的模型測試。

OpenAI失控真相:管理失靈與監管悖論
賬號設置我的關注我的收藏申請的項目退出登錄登錄搜索36氪Auto數字時氪未來消費智能湧現未來城市啟動Power on36氪出海36氪研究院潮生TIDE36氪企服點評36氪財經職場bonus36碳後浪研究所暗湧Waves硬氪氪睿研究院媒體品牌企業號企服點評36Kr研究院36Kr創新諮詢企業服務核心服務城市之窗政府服務創投發佈LP源計劃VClubVClub投資機構庫投資機構職位推介投資人認證投資人服務項目推薦36氪Pro創投氪堂企業入駐創業者服務創投平臺AI測評網 首頁快訊資訊推薦財經AI項目推薦廣東最新創投汽車科技專精特新直播視頻專題活動搜索項目推薦我要入駐城市合作OpenAI失控真相:管理失靈與監管悖論互聯網法律評論·2026年07月29日 12:28AI自主攻擊事件暴露AI行業競速與監管漏洞 2026年7月中旬,OpenAI在一次ExploitGym中,為測試其GPT-5.6 Sol以及一個功能更強大但尚未發佈的模型的網絡攻擊能力,主動關閉了生產級安全拒絕分類器。模型隨即自主發現漏洞、逃離沙盒環境,最終利用竊取的憑證和其他漏洞入侵了Hugging Face的生產服務器。作為一家託管開源模型和數據集的AI初創公司,Hugging Face於7月16日公開披露遭“自主AI智能體系統”攻擊,OpenAI則在5天后才確認該攻擊來自自身。 這起事件被多家媒體稱為“全球首例AI自主攻擊實證”。這也印證了一些專家在2025年底所作的預測:2026年將發生首例重大的“人工智能治理”醜聞——自主或半自主人工智能工具將導致安全或合規性問題。 然而它真正的警示意義不僅在於AI“自主”和“失控”帶來的恐慌,而在於一個更令人不安的事實:模型的所有行為,都是對“被賦予目標”的理性優化,即這類攻擊行為來自於AI能力的提升之後的自然結果;而現行的監管框架和工具,甚至美國極具針對性的法案《人工智能事件報告

Anthropic 15億美元和解:案件已了,法律問題才剛開始
# Anthropic 15亿美元和解:案件落幕,法律问题才刚开始 2026年7月20日,加州北區聯邦法院法官Araceli Martínez-Olguín簽署最終批准令,人工智慧安全公司Anthropic就使用盜版書籍訓練其語言模型Claude一事,支付高達15億美元的和解金,涵蓋約48.2萬至50萬部作品,平均每部約3000美元。這不僅寫下美國版權史上最高額的和解紀錄,更為AI與版權法交鋒的第一波大規模訴訟畫下階段性句點。然而,真正決定AI訓練數據未來走向的變數——國會立法,才剛剛浮上檯面。

Meta CEO 扎克伯格:美國不應靠封禁中國 AI 模型來“取得領先”
首頁 > 智能時代>人工智能 Meta CEO 扎克伯格:美國不應靠封禁中國 AI 模型來“取得領先” 2026/7/29 11:41:51 來源:IT之家 作者:清源 責編:清源 評論: IT之家 7 月 29 日消息,據英國《金融時報》今天(29 日)報道,Meta 創始人兼首席執行官馬克 · 扎克伯格表示,美國政府不應試圖通過封禁中國 AI 模型,在 AI 軍備競賽中取得領先。他同時警告,美國頂尖 AI 實驗室可能影響監管規則,借“監管俘獲”壓制美國本土競爭對手。扎克伯格接受《金融時報》採訪時稱,在美國禁止使用中國最先進的 AI 模型“並不能真正解決問題”。美國政府正指控部分中國 AI 實驗室竊取知識產權,並威脅採取懲罰措施。當地時間週二,扎克伯格公開加入了華盛頓和主要 AI 企業之間愈演愈烈的爭論。各方爭論的核心,是美國應當如何監管快速發展的 AI 技術,以及如何應對中國帶來的競爭壓力。扎克伯格明確反對封禁中國模型,並呼籲美國企業應當“系統性地”找出發展 AI 時遇到的瓶頸和障礙,提高與中國競爭的能力。他還提出了“人人可用的 AI”願景,並再次表態支持“開放”模型。扎克伯格警告,AI 可能最終被少數實力強大的集團集中控制,藉機“間接批評”了 Anthropic 和 OpenAI。據IT之家瞭解,兩家公司目前依靠專有的“封閉”AI 模型佔據聊天機器人市場的主導地位。扎克伯格還提到了上週發生的一起失控事件:OpenAI 的一款程序脫離人類控制,隨後入侵了一家初創企業(Hugging Face)。“我們已經看到大模型引發安全入侵。遭到入侵的企業無法使用封閉的前沿模型,因為訪問受到限制…… 企業最後只能藉助開源模型修補漏洞。”廣告聲明:文內含有的對外跳轉鏈接(包括不限於超鏈接、二維碼、口令等形式),用於傳遞更多信息,節省甄選時間,結果僅供參考,IT之家所有文章均包含本聲明。

我們究竟需要什麼樣的AI手機?
我們究竟需要什麼樣的AI手機?奇點研究社2026.07.29 11:39 · 來自遼寧全文6426字00:00 / 17:19三條路線,三種未來。文 | 奇點研究社當行業不再執著於給AI捏臉、造人設,而是轉向爭奪“替用戶執行”的智能體(AI Agent),AI手機正由此褪去“智能手機”的舊殼,演變為重構人與服務關係的入口。