Содержание
Codex Security превращает проверку кода в контекстный агентный процесс
OpenAI начала развёртывать Codex Security — агента безопасности приложений, ранее известного как Aardvark. Research preview доступен через Codex для клиентов ChatGPT Pro, Business, Enterprise и Edu, а использование в первый месяц заявлено бесплатным. Агент анализирует не только отдельные строки кода: он изучает устройство проекта, формирует редактируемую модель угроз, ранжирует потенциальные уязвимости по реальному влиянию и предлагает исправления.
Как устроена проверка
После подключения репозитория Codex Security собирает контекст о доверенных границах, точках входа и наиболее критичных частях системы. Эту модель угроз можно корректировать, чтобы учесть архитектуру и политику конкретной команды. Затем агент ищет потенциальные проблемы и, когда это возможно, проверяет их в изолированной среде. Для специально настроенного окружения он может воспроизвести проблему и подготовить рабочее доказательство, прежде чем показывать находку разработчику.
Финальный результат включает оценку серьёзности, объяснение, подтверждающие данные и вариант патча. Изменение остаётся на проверке человека. По данным OpenAI, за последние 30 дней бета-система просмотрела более 1,2 млн коммитов во внешних репозиториях и выявила 792 критические и 10 561 уязвимость высокой серьёзности. Эти цифры опубликованы самой компанией и пока не являются независимой оценкой точности.
Что изменилось после закрытой беты
OpenAI сообщает, что в одном из повторных прогонов объём шума снизился на 84%, доля завышенных оценок серьёзности уменьшилась более чем на 90%, а частота ложных срабатываний — более чем на 50% по всем репозиториям. Компания связывает улучшение с контекстной моделью угроз, автоматической валидацией и обратной связью от команд, которые меняют критичность находок.
Codex Security также использовался для проверки открытых проектов. OpenAI перечисляет найденные и раскрытые проблемы в OpenSSH, GnuTLS, Gogs, Thorium, libssh, PHP и Chromium; для части находок назначены CVE. При этом агент не заменяет аудит: качество результата зависит от полноты контекста, возможности воспроизвести проблему и экспертной проверки предложенного патча.
Доступ и ограничения
Облачный режим работает с репозиториями GitHub, подключёнными к Codex. Если проект не виден в рабочем пространстве, доступ должен настроить администратор или команда OpenAI по работе с аккаунтом. Публичный пакет CLI и TypeScript SDK опубликован отдельно, но запуск сканирований всё равно требует доступа к Codex Security; для наиболее полных возможностей OpenAI рекомендует подтверждённый аккаунт Trusted Access for Cyber.
Развёртывание для Business, Enterprise и Edu идёт постепенно, поэтому наличие подходящего тарифа не гарантирует мгновенное появление функции. Research preview также означает, что интерфейс, стоимость после бесплатного месяца и характеристики сервиса могут измениться.
Где попробовать
Проверить доступ можно в Codex web или в приложении ChatGPT, открыв Codex и раздел Security. Официальное описание запуска опубликовано в блоге OpenAI, а актуальные способы подключения репозитория, запуска локального сканирования и работы через SDK собраны в документации Codex Security.
Как запустить первую проверку
Проверьте доступ
Откройте Codex в аккаунте ChatGPT Pro, Business, Enterprise или Edu и убедитесь, что раздел Security уже появился в рамках постепенного развёртывания.Подключите репозиторий
Разрешите Codex доступ только к нужному репозиторию GitHub и проверьте, что он виден в текущем рабочем пространстве.Уточните модель угроз
Просмотрите созданное агентом описание архитектуры, доверенных границ и критичных компонентов и исправьте неточности до глубокого сканирования.Запустите сканирование
Выберите репозиторий или отдельную папку, дождитесь валидации находок и изучите доказательства, оценку серьёзности и предложенные патчи.Проверьте исправления вручную
Не применяйте патч вслепую: воспроизведите проблему, запустите тесты и проведите обычное ревью изменений перед слиянием.Главное о Codex Security
Кому доступен Codex Security?
Research preview разворачивается для ChatGPT Pro, Business, Enterprise и Edu. Корпоративные аккаунты могут получить функцию не одновременно.
Сколько стоит использование?
OpenAI заявила бесплатное использование в течение первого месяца research preview; дальнейшие условия в анонсе не раскрыты.
Можно ли запускать агент из терминала?
Да. OpenAI опубликовала CLI и TypeScript SDK, однако выполнение сканирований требует активного доступа к Codex Security.
Заменяет ли агент ручной аудит?
Нет. Находки и патчи нужно проверять человеком, а полнота анализа зависит от контекста проекта и доступного окружения валидации.