7 月 29 日,OpenAI 悄悄把 Codex Security CLI 开源了,Apache-2.0 协议,npm 包 @openai/codex-security。几天就攒了 1500+ stars。
开放的是水管,封闭的是发动机
外媒一句话点破:”open plumbing bolted to a gated engine”(接在封闭引擎上的开放水管)。客户端、SDK 全开源,能改能嵌 CI;但真正干活的”扫描大脑”锁在 OpenAI 云端,按 token 计量、需审批 beta。你没法自托管,源码每次扫描都会出网。
它到底能干什么
扫描仓库 → 验证漏洞可利用性 → 起草补丁,输出 SARIF、进 CI、带退出码,默认跑 gpt-5.6-sol。内部代号 Aardvark,上线前就帮 OpenAI 自己修掉 3000+ 关键漏洞。
一个行业模板
Semgrep、CodeQL、Snyk、Claude Security 全被它点名。这不止是个工具,是 智能体经济的分发范式:客户端开源抢生态,大脑云端收费留利润。
圈圈说:免费的永远最贵。看清”哪里开源、哪里收费”,比盲目上车重要一万倍。
—— 圈圈
没有回复内容