OpenAIは9月29日の開発者イベント「DevDay 2026」で、コードの脆弱性を探して修正案まで用意するセキュリティエージェント「Codex Security」のクラウド版「Codex Security Cloud」を発表しました。接続したGitHubリポジトリ全体を調べるだけでなく、あとから追加されるコミットも自動で見続けるのが特徴です。現時点では研究プレビューの扱いで、利用できるのはChatGPTの上位プランに限られます。
何ができるのか
Codex Security Cloudは、Codexのデスクトップ版とWeb版に追加するプラグインとして提供されます。作業の中心になるのは、Codexのクラウド環境上で動くリポジトリのスキャンです。手元のパソコンを閉じていても処理が進むため、大きなリポジトリを調べている間に別の作業ができます。
処理の流れは大きく3段階です。まず脆弱性の疑いがある箇所を見つけ、次にその疑いが本当に問題なのかを調査し、最後に修正案を作ります。同じ問題が複数の場所で見つかった場合は重複をまとめる処理も入ります。修正案はそのままコードに取り込まれるわけではなく、人間のレビューを経て採用を決める仕組みです。
ファイル単位ではなくリポジトリ全体を見る
従来の簡易的なチェックは、変更されたファイルやプルリクエスト単位で動くものが多くありました。Codex Security Cloudはリポジトリ全体を文脈として扱うため、認証の経路、依存ライブラリ、設定ファイル、データの流れといった複数の要素にまたがる問題も候補に挙げられるとされています。
見つけた問題は、可能な範囲で隔離された環境の中で再現を試み、実際に悪用できそうかを確かめたうえで報告されます。単純なパターンの一致だけで警告を並べるタイプのツールとは、この点で考え方が異なります。
対象プランと利用条件
利用できるのは、ChatGPTのPro、Business、Enterprise、Eduの各プランです。サイバーセキュリティ向けの高機能モデル「Daybreak Blue」が標準で組み込まれており、別途の承認手続きなしで使えるとされています。
対応するコードホスティングはGitHubのみです。GitLabなど他のサービスを使っている場合は、同じ系統のCodex Securityをコマンドラインから使う方法が案内されています。CLI版はパッケージ「@openai/codex-security」を使い、CI(継続的インテグレーション)への組み込みやSARIF形式での結果出力にも対応します。
料金と注意点
課金はトークンの使用量に応じた方式で、1回のスキャンあたりの目安は公表されていません。報道では、資金が尽きるとスキャンが止まる仕様である点が指摘されており、大きなリポジトリで試す場合は先に予算の上限を決めておくのが安全です。研究プレビューのため、サービス品質の保証や正式提供の約束もありません。
また、これまでに検出率や誤検知の割合、修正案の品質を示す具体的な数値は示されていません。モデルが推論して問題を見つける以上、同じコードでも毎回まったく同じ結果になるとは限らず、既存の静的解析ツールを置き換えるのではなく、2つ目の目として併用する使い方が現実的です。
まとめ
Codex Security Cloudは、リポジトリ全体の調査と新規コミットの継続監視をクラウドに任せられる点が魅力ですが、現段階では研究プレビューで、費用感や検出精度の情報も限られています。まずは重要度の低いリポジトリを2つほど選び、上限を決めて試しながら、既存のスキャナーとの結果の差を確かめるのが無難でしょう。
