一水 发自 凹非寺
OpenAI,终于又舍得Open了一把。
以「GPT模型入侵Hugging Face服务器」为导火索,老黄转头成立了声势浩大的AI安全联盟。
如此阵仗一摆,闯下大祸的OpenAI心中就想了:
我得做点什么来挽救一下公众形象(急急急!!)。
于是就在刚刚,它赶紧开源了一款AI安全工具:
我们悄悄放出了Codex Security CLI这款工具,以后能帮你自动扫描代码安全漏洞了。

当然也不止扫描,工具介绍页一扒,它还包修复。
现在你可以用它来扫描仓库中的内容、跟踪不同运行中的结果、验证修复方案的有效性,以及为CI/CD流程添加安全性检查。
怎么说呢?此举一出,有网友根据奥特曼的性子猜测,之前的安全事件不会是你们自导自演吧??

事实真相已难探寻,既然如此,要不Tibo大师还是帮我们重置一下额度吧。
在Tibo四处宣传这款工具开源的帖子下,网友集体be like:
饿饿,饭饭。

(你别说,还真许愿成功了🤣。)
Codex Security CLI,开源了
调侃结束,视线回到这款工具本身。
Codex Security CLI,前身是Codex里的一个闭源安全插件。
这次开源,相当于OpenAI把它从Codex的「隐藏技能」,升级成了一个独立工具。
独立后的版本也更偏向团队和企业使用,核心功能主要有三:
第一,帮你找漏洞。
把代码仓库交给Codex Security,它会像一个安全工程师一样读代码。
不只是看看有没有某些固定漏洞,而是会理解整个项目:
哪儿接收用户输入、哪儿可能被攻击、跨文件有什么隐藏风险。
最后直接告诉你,问题是什么以及为什么有问题。
△
OpenAI官网提供了入门指南
第二,判断漏洞是不是真的。
传统安全工具最让人头疼的点是什么?报一堆漏洞,真能被利用的没几个,全是噪音。
Codex Security会在此基础上继续追问一层:
这个问题有没有真实的攻击路径?攻击者到底能不能顺着打进来?
相当于把那些吓人但不顶用的误报先给你过滤掉,省得开发者被警报淹没。

第三,直接给修复建议。
发现问题之后,它还能帮你修改。
这段代码为什么危险、应该怎么写、甚至把代码补丁都给你准备好。
开发者可以审核后再合并,不用再大海捞针似的自己排查。
功能看上去确实不复杂,也挺核心,但问题在于:
都有插件了,为啥还需要一个CLI?

确实,我本来在一个环境里能搞定的事,现在得多开一个终端、多记一套命令、多配置一遍环境。
我图啥??
答案开头其实已经说了:普通开发者,可能压根不是这款工具的目标用户。
把安全扫描硬塞进Codex,表面上看是「加个功能」,实则是在给Codex增重。
写代码要快,安全扫描要深,两种场景对资源的消耗和响应速度的要求完全不同。
强行揉在一起,Codex早晚变得又慢又臃肿。
把专业的事交给专业的工具,两边都清爽。
所以,如果你是普通开发者,你就接着用原来的插件就行。

而Codex Security CLI,面向的是那些需要管理大规模代码仓库、接入自动化安全流程的团队。
打开方式
具体如何使用,GitHub提供了详细指南。总结下来有三步:
第一步:装环境
先确保电脑上有Node.js 22或更高版本,以及Python 3.10或更高版本。
然后装工具包,一条命令搞定:
npm install @openai/codex-security
装完大概几十MB,不算大,比装个游戏快多了。

第二步:登录认证
两种方式选一种:
个人用:直接npx codex-security login,走ChatGPT的登录流程就行。
团队CI用:设个环境变量OPENAI_API_KEY,不用反复登录,机器自动跑。
如果你既有登录信息又有API Key,工具会弹窗问你用哪个。
CI环境默认优先用API Key,不会卡住流程。
第三步:跑扫描
进到你的代码仓库根目录,执行:
npx codex-security scan .
然后等着看报告就行,扫描记录会自动存下来,如果目录没法写入,设个CODEX_SECURITY_STATE_DIR环境变量换个位置就行。
整个过程,你干你的事,它扫它的码,互不耽误。
One More Thing
说个题外话。
刚看到这则消息,我还以为故事是这样的:
OpenAI加入老黄的开源朋友圈后,稍作「Open」以表姿态。(毕竟最近盛传只有Anthropic没加入)
结果一查英伟达的联盟官网,不er,居然没有OpenAI啊??

这也是很多网友的同款疑惑,OpenAI到底加没加入?

综合各方信息来看,目前对此事还没有一个明确的说法。
不过,虽然OpenAI还没有明确站位(感觉有点自己动自己奶酪的意思),但它携手这两天被舆论炮轰的A社另外写了一封公开信——《Pacing the Frontier》(领航前沿)。
信中请求美国推动国际合作,配套完善技术工具与治理规则,在风险临近时主动放缓自动化AI的研发进度。

两大闭源巨头,联合呼吁要主动给AI踩下刹车,这戏不要太精彩。
言下之意:
虽然咱俩目前没开源,但姿态已经摆出来了,怎么不算和大家站在一起呢?
本文转自:凤凰网科技
原文地址: https://tech.ifeng.com/c/8vAw7VaFdGT

小同爱分享2 个月前
命没了还有轮回,钱没了,死都不甘心。 - 小同爱分享
小同爱分享5 个月前
疫情,就是让人抑郁,又没了感情。 - 小同爱分享