OpenAI 在 9 月 29 日舉行的開發者大會 DevDay 2026 上,發表了資安代理 Codex Security 的雲端版本 Codex Security Cloud。這個代理負責找出程式碼中的漏洞並提出修補建議。它不只檢查已連結的整個 GitHub 儲存庫,還會持續關注之後新增的提交。目前該功能處於研究預覽階段,僅開放給 ChatGPT 的高階方案使用。
能做什麼
Codex Security Cloud 以外掛形式提供,可用於 Codex 桌面版與網頁版。掃描作業在 Codex 雲端環境中執行,即使闔上筆電,處理也會繼續,因此在檢查大型儲存庫期間可以先去忙別的事。
流程分為三個階段:先找出疑似漏洞的位置,再調查這些疑慮是否真的構成問題,最後產生修補建議。同一個問題出現在多處時,結果會被合併去除重複。修補建議不會自動併入程式碼,而是交由人工審查後再決定是否採用。
以整個儲存庫而非單一檔案為對象
過去的輕量檢查多半以變更的檔案或單一 pull request 為單位。Codex Security Cloud 把整個儲存庫視為上下文,據稱能找出橫跨驗證流程、相依套件、設定檔與資料流等多個環節的問題。
對於找到的問題,它會在條件允許時於隔離環境中嘗試重現,確認確實有被利用的可能後才回報。這與僅憑模式比對就羅列警告的工具,在思路上有所不同。
適用方案與使用條件
可使用的方案包括 ChatGPT Pro、Business、Enterprise 與 Edu。針對網路安全的高效能模型 Daybreak Blue 預設內建,據稱不需要另行申請核准。
目前僅支援 GitHub。使用 GitLab 等其他託管服務的團隊,會被引導透過命令列使用同一系列的 Codex Security。CLI 版本使用套件 @openai/codex-security,支援整合至 CI,並可輸出 SARIF 格式的結果。
費用與注意事項
計費依權杖使用量計算,目前尚未公布單次掃描的參考費用。有報導指出,資金用盡時掃描會暫停,因此在大型儲存庫上試用前,最好先設定預算上限。由於屬於研究預覽,也沒有服務品質保證或正式上線的承諾。
目前尚未公布偵測率、誤報率以及修補建議品質的具體數據。模型是透過推理來找出問題,相同的程式碼未必每次都得到完全一致的結果,因此與其取代既有的靜態分析工具,不如當作第二雙眼睛搭配使用更為務實。
總結
Codex Security Cloud 的吸引力在於把整個儲存庫的審查與新提交的持續監控交給雲端,但目前仍是研究預覽,關於費用與偵測精準度的資訊也有限。穩妥的做法是先挑選兩個重要程度較低的儲存庫,設定好上限試用,並與現有掃描工具的結果比較。
