独立开发者接企业单的时候,最怕的不是功能做不出来,是客户的 IT 部门把代码库丢过来问一句"你们做过安全审计吗"。
OpenAI 刚开源的 Codex Security,正面回答这个问题。它是一个 CLI 加一套 TypeScript SDK,干三件事:在你的代码里找漏洞、验证这些漏洞是不是真的、修掉它们。
门槛比想象的低
npm install @openai/codex-security,然后 npx @openai/codex-security login,最后一条 scan 命令指向目录就完事。需要 Node.js 22.13 以上、Python 3.10 以上。
跑在 CI 里的话更简单,不用登录,把 OPENAI_API_KEY 设成环境变量即可。
三个命令,三种用途
scan 是主力,扫完直接给报告。policy 用来生成 SECURITY.md——也就是仓库级别的安全说明草稿,告诉未来的扫描器和未来的协作者"这个项目的敏感区域在哪、什么不能碰"。它把草稿存在 checkout 目录之外,需要你自己 review 之后复制进来,配套的架构文档、威胁模型文档同样建议留在仓库外。
第三个是 export。扫描和策略生成都会把威胁模型跟着这次运行一起保留下来,条件允许时还会写一份 threatmodel.md。export 让你不用重跑一次分析就能把保存下来的模型导出来,指定 scan ID 或者结果目录都行。
有个细节值得注意
部分安全相关的请求和受保护的发现项,需要通过 Trusted Access for Cyber 审批才能拿到。加入入口在 chatgpt 的 cyber 页面。
这说明 OpenAI 把这当成一个有门槛的能力在放,不是谁都能调的开源玩具。
出海视角
面向海外市场时,安全合规不是加分项,是准入门槛。欧盟的企业客户、美国的医疗和金融客户,采购流程里几乎一定会问漏洞扫描和威胁模型。
过去这一套要么靠贵的商业工具,要么靠外包安全审计。Codex Security 把它压成了一条命令,Apache-2.0 许可,自托管成本几乎为零。对两三人的小团队,这可能是能拿得出手的第一份安全审计材料。
来源:GitHub