OpenAI开源了Codex Security CLI这是一个专门用于代码安全漏洞检测和修复的CLI。
它最适合的可能不是专业安全工程师,而是数量越来越多的Vibe Coder。
现在任何一个普通人已经可以靠AI做出网站、App,甚至直接上线。
但最大的问题一直没解决:代码能跑,不代表代码安全。
数据库有没有裸奔、密钥有没有写进代码、用户能不能越权、接口会不会被随便调用,Vibe Coder通常既看不出来,也不知道该怎么修。
普通代码扫描器往往只能告诉你哪里可能有问题。
现在,Codex Security可以直接扫描整个代码库,寻找漏洞、追踪问题、验证修复,还能接进CI/CD,在每次更新后自动检查。
OpenAI此前披露,Codex Security已经扫描了超过3000万个commit,覆盖3万个代码库。
人工确认修复的安全问题超过7万个,另有超过50万个问题被系统自动判断为已经修复。
过去的开发流程是AI写代码,人类负责审查(或者不审查直接上)。
现在,OpenAI正在建立一套新的流水线:
Codex负责写,Codex Security负责查,发现问题后再让Codex负责改。
胡彦斌这样靠Vibe Coding做App的人,终于不需要先成为半个网络安全专家,才能放心把产品交给用户了。
让所有人写出软件并不难,难的是让这些人写出的软件,别顺手把数据库里的敏感也送给所有人^-^
