3 月 6 日,OpenAI 宣布 Codex Security 進入研究 preview。定位是 AI 應用資安 agent:在程式碼庫中找出安全漏洞,並協助修復。目標客群明確——ChatGPT Enterprise、Business 與 Education 客戶。
The Hacker News 的報導把重點放在它的掃描規模:這個 agent 能夠大規模地掃描程式碼。這也是 OpenAI 把 agent 能力往垂直場景推進的最新一步。
從 coding agent 到資安 agent
Codex 原本是 coding agent,資安是同一套能力的垂直延伸。找漏洞需要的正是 agent 擅長的任務形態:讀懂整個 codebase 的結構、跨檔案追蹤資料流、理解輸入怎麼變成攻擊面——然後在幾萬行程式碼裡保持注意力不漏掉細節。人類資安工程師做這件事的瓶頸從來不是知識,是規模與耐心;這兩個字正好是 AI 的強項。
修復才是瓶頸
「finds and helps fix」這六個字比看起來重要。市面上只負責「發現」的工具已經很多,掃描器會吐出長長的待辦清單,然後清單永遠清不完——因為修一個漏洞需要理解上下文、權衡方案、確認修復不會破壞其他功能。資安債務的累積,卡的就是這一步。把「協助修復」寫進產品定位,等於直接對準資安流程裡最貴的那段工時。
為什麼從企業客群開始
研究 preview 限定 Enterprise、Business 與 Education,理由不難理解。資安掃描必須接觸企業的核心程式碼,合約、權限與資料邊界是前提條件,付費企業方案正是唯一內建這些前提的客層。另一方面,企業也是唯一會為「降低資安風險」直接編預算的買家——漏洞的代價可以量化,ROI 的帳算得清楚。消費端與個人開發者遲早會有,但第一步先從付得起也最需要的地方踩。
對資安與開發流程的影響
- 審查從定期走向持續:漏洞發現不再綁在季度的滲透測試,而是隨著程式碼推進持續掃描
- 資安團隊的角色上移:從逐行找問題,轉向驗證 AI 的發現與修復建議、處理真正需要判斷力的個案
- 研究 preview 階段保持複核:AI 找到的漏洞可能有誤報,修復建議更需要人工確認——「協助修復」不是「自動修復」
參考來源
- Codex Security now in research preview — OpenAI
- OpenAI Codex Security scans code at scale — The Hacker News
本文由 AI 協助自上述來源整理,經人工審核後發布。
