OpenAI 在 9 月 29 日举行的开发者大会 DevDay 2026 上,发布了安全智能体 Codex Security 的云端版本 Codex Security Cloud。该智能体负责查找代码漏洞并给出修复建议。它不仅会检查已连接的整个 GitHub 仓库,还会持续关注之后新增的提交。目前该功能处于研究预览阶段,仅面向 ChatGPT 的高级套餐开放。
能做什么
Codex Security Cloud 以插件形式提供,可用于 Codex 桌面版和网页版。扫描任务在 Codex 云环境中运行,即使合上笔记本电脑,处理也会继续,因此在检查大型仓库期间可以去做别的工作。
流程分为三个阶段:先找出疑似漏洞的位置,再调查这些怀疑是否真的构成问题,最后生成修复建议。同一问题出现在多个位置时,结果会被合并去重。修复建议不会被自动合入代码,而是由人工审核后再决定是否采纳。
以整个仓库而非单个文件为对象
以往的轻量检查多以变更文件或单个拉取请求为单位。Codex Security Cloud 把整个仓库作为上下文,据称能够发现横跨认证路径、依赖库、配置文件和数据流等多个环节的问题。
对于发现的问题,它会在条件允许时于隔离环境中尝试复现,确认确有被利用的可能后再报告。这与仅凭模式匹配罗列警告的工具在思路上有所不同。
适用套餐与使用条件
可使用的套餐包括 ChatGPT Pro、Business、Enterprise 和 Edu。面向网络安全的高性能模型 Daybreak Blue 默认内置,据称无需另行申请批准。
目前仅支持 GitHub。使用 GitLab 等其他托管服务的团队,会被引导通过命令行使用同一系列的 Codex Security。CLI 版本使用软件包 @openai/codex-security,支持集成到 CI,并可输出 SARIF 格式的结果。
费用与注意事项
计费按令牌使用量计算,尚未公布单次扫描的参考费用。有报道指出,资金耗尽时扫描会暂停,因此在大型仓库上试用前,最好先设定预算上限。由于属于研究预览,也没有服务质量保证或正式上线的承诺。
目前尚未公布检出率、误报率以及修复建议质量的具体数据。模型通过推理来发现问题,同样的代码未必每次都得到完全相同的结果,因此与其替代现有的静态分析工具,不如作为第二双眼睛搭配使用更为现实。
总结
Codex Security Cloud 的吸引力在于把整个仓库的审查和新提交的持续监控交给云端,但目前仍是研究预览,关于费用和检测精度的信息也有限。稳妥的做法是先选两个重要程度较低的仓库,设定好上限进行试用,并与现有扫描工具的结果对比。
