OpenAI 把安全審查塞進命令行:Codex Security CLI 開源,讓漏洞在 CI 裡自己現形
重點摘要
AI資訊AI新閒資訊正文OpenAI 把安全審查塞進命令行:Codex Security CLI 開源,讓漏洞在 CI 裡自己現形發布於AI新閒資訊時間 :Jul 29, 2026閱讀 :1分鐘OpenAI 在7月29日甩出了一把開向代碼倉庫的安全放大鏡。
OpenAI 在 7 月 29 日正式推出一款名為 Codex Security CLI 的開源工具,直接把安全檢測的關卡塞進開發者的終端機與自動化流程中。這套命令列工具的核心任務非常明確:掃描程式碼倉庫、找出並驗證潛在的安全漏洞,同時讓這道檢查程序能夠無縫整合進持續整合與持續交付的管線,讓每一次程式碼變更都自動跑一遍安全篩查。有趣的是,這項工具在官方正式對外宣布之前,就已經被社群從某個角落提前挖了出來。OpenAI 方面坦言,目前釋出的版本仍屬於早期階段,後續將會根據開發者的實際使用反饋持續調整與強化各項功能。
它表面上是一套命令列工具,但 OpenAI 同時也為它準備了一套 TypeScript SDK 的應用程式介面,讓開發者不僅能在終端機裡直接掃描倉庫、檢視每次程式碼變更的影響,還能跨執行週期追蹤安全問題的狀態,甚至驗證漏洞是否真的已經被修復。對團隊來說,最重要的是把這道檢查工序直接焊進 CI/CD 流程。一旦整合完成,持續開發中的軟體專案就能在每次自動化構建時順便跑一輪安全檢測,把潛在風險攔在程式碼被合入主線之前。
開發者實際操作起來門檻也不高:先用 npm 安裝 @openai/codex-security 這個套件,接著輸入一行 npx 指令叫出輔助說明,然後依序執行 login 登入、scan 掃描當前目錄,倉庫裡的安全底細就會一覽無遺。不過在執行掃描之前,本機環境得先滿足一些前提條件:需要安裝 Node.js 22 或更新版本、Python 3.10 或更新版本,另外還得取得一組 Codex Security 的存取權限。如果是在 CI 環境下運作,開發者不需要手動登入,只要設定好 OPENAI_API_KEY 這個環境變數,系統就會自動完成身分驗證。
目前這套工具同時支援 ChatGPT 帳號登入以及 API 金鑰兩種認證方式,使用者可以透過參數直接指定要走哪一條路。對於習慣在 TypeScript 專案裡直接呼叫功能的開發者,官方也保留了 SDK 的整合路徑,掃描完成後還能回傳報告檔案的路徑。每次掃描的記錄都會被存放在 Codex Security 的工作目錄底下,如果預設目錄無法寫入,開發者也可以透過 CODEX_SECURITY_STATE_DIR 這個環境變數指定一個可寫的目錄來取代。
整套程式的原始碼目前已經公開在 GitHub 上的 openai/codex-security 儲存庫,向所有想要替自己的程式碼做安全健檢的開發者開放。從某個角度來看,這項工具的出現象徵著安全檢查正在從過去依賴人工抽檢的模式,逐步轉變為開發流程中一條再普通不過的指令。對軟體供應鏈來說,那道最容易被忽略的安全防線,正在因為這樣的工具而被默默往前推移。值得注意的是,就在同一天還有其他與 OpenAI 相關的重大動態。
包含 OpenAI 在內的多家頂尖 AI 公司超過 1100 名員工聯署了一封公開信,呼籲美國政府正視 AI 開發速度過快的風險,特別針對 AI 可能走向遞迴式自我改的自動化開發路線提出示警。另一邊,印度德里高等法院也在近期裁定 OpenAI 使用新聞機構內容訓練 AI 模型屬於合理使用,不構成侵權,這項判決可能為全球 AI 訓練資料的版權爭議寫下重要的司法參照。在這些更宏觀的治理與法律討論之外,Codex Security CLI 的開源則是在實務層面,為開發者提供了一個能立刻上手、直接強化程式碼安全體質的具體工具。
Related
相關文章

曝字節訓10億參數大模型,或超Mythos 5,張一鳴、梁汝波先後發聲
字節跳動正在訓練一個參數量高達10萬億的AI模型,規模可能超越Anthropic的Mythos 5。創辦人張一鳴在內部會議中強調編程的關鍵地位,並反對模型蒸餾,認為這只能複製而非超越對手。字節跳動在AI領域持續加大投入,同時在產品端與訓練端採取雙線進攻策略。

AI 需求擠爆雲計算,消息稱 AWS 要求工程師關閉閒置服務器減少資源浪費
因AI需求導致算力緊缺,亞馬遜AWS要求工程師關閉閒置的EC2實例,以減少資源浪費。數據顯示約65%的EC2實例在30天內平均CPU利用率低於20%,AWS因此升級計算優化器自動標記低使用率虛擬機。此外,AWS過去一年新增3.8吉瓦電力容量,仍難以應對GPU雲端實例的龐大需求。

六巨頭定AI插件新標準,撞臉Claude,Anthropic沒上桌
六大科技巨頭(AWS、Anysphere、GitHub、微軟、OpenAI、Vercel)聯合發布AI智能體插件統一開放規範Agent Plugins 1.0.0,旨在統一插件打包格式,減少開發者重複勞動。該規範的結構與Anthropic的Claude Code插件系統高度相似,但Anthropic並未參與制定,而是繼續經營自己的封閉生態。

DeepSeek重啟融資,三年市值對齊騰訊?
DeepSeek重啟第二輪融資,以5000億元人民幣估值尋求籌集80億美元,但網傳一份由小型醫藥私募發起的專項基金募資材料引發網友質疑,後經DeepSeek員工證實部分數據屬實。該公司近期宣布API大幅漲價,可能打破其以低價換規模的估值邏輯,面臨客戶流失風險。市場關注其能否從「價格屠夫」轉型為價值提供商,以及三年內市值能否對齊騰訊等巨頭。

可靈AI核心技術骨幹王鑫濤被曝離職
快手可靈AI核心技術骨幹王鑫濤被曝離職,去向未知,快手官方與本人均未回應。王鑫濤是圖像與視頻生成領域知名開源項目主要作者,被視為可靈從0到1的關鍵推手。其離職發生在可靈完成獨立融資、估值180億美元的關鍵階段,可能影響研發進度與競爭優勢。

AI短劇、漫劇、戀綜、電影、藝人都有了,AI觀眾也不遠了
2026年AI影視內容全面爆發,從短劇、長劇到電影、綜藝,AI製作的作品大量湧現,衛視也開始播出AI短劇。AI演員如方桃子迅速走紅,商業變現能力驚人,廣告報價甚至超過許多真人網紅。AI短劇市場規模已突破220億元,用戶超過6億,但同時也引發了對真人演員就業和內容品質的擔憂。