OpenAI Codex

OpenAI 推出 Codex Security 研究 preview:找漏洞也幫你修的資安 agent

2026 年 3 月 6 日,OpenAI 把 Codex Security 推進研究 preview:這個應用資安 agent 在程式碼庫中找漏洞並協助修復,鎖定 ChatGPT Enterprise、Business 與 Education 客戶,主打大規模程式碼掃描。

OpenAI 推出 Codex Security 研究 preview:找漏洞也幫你修的資安 agent — 文章封面

3 月 6 日,OpenAI 宣布 Codex Security 進入研究 preview。定位是 AI 應用資安 agent:在程式碼庫中找出安全漏洞,並協助修復。目標客群明確——ChatGPT Enterprise、Business 與 Education 客戶。

The Hacker News 的報導把重點放在它的掃描規模:這個 agent 能夠大規模地掃描程式碼。這也是 OpenAI 把 agent 能力往垂直場景推進的最新一步。

從 coding agent 到資安 agent

Codex 原本是 coding agent,資安是同一套能力的垂直延伸。找漏洞需要的正是 agent 擅長的任務形態:讀懂整個 codebase 的結構、跨檔案追蹤資料流、理解輸入怎麼變成攻擊面——然後在幾萬行程式碼裡保持注意力不漏掉細節。人類資安工程師做這件事的瓶頸從來不是知識,是規模與耐心;這兩個字正好是 AI 的強項。

修復才是瓶頸

「finds and helps fix」這六個字比看起來重要。市面上只負責「發現」的工具已經很多,掃描器會吐出長長的待辦清單,然後清單永遠清不完——因為修一個漏洞需要理解上下文、權衡方案、確認修復不會破壞其他功能。資安債務的累積,卡的就是這一步。把「協助修復」寫進產品定位,等於直接對準資安流程裡最貴的那段工時。

為什麼從企業客群開始

研究 preview 限定 Enterprise、Business 與 Education,理由不難理解。資安掃描必須接觸企業的核心程式碼,合約、權限與資料邊界是前提條件,付費企業方案正是唯一內建這些前提的客層。另一方面,企業也是唯一會為「降低資安風險」直接編預算的買家——漏洞的代價可以量化,ROI 的帳算得清楚。消費端與個人開發者遲早會有,但第一步先從付得起也最需要的地方踩。

對資安與開發流程的影響

  • 審查從定期走向持續:漏洞發現不再綁在季度的滲透測試,而是隨著程式碼推進持續掃描
  • 資安團隊的角色上移:從逐行找問題,轉向驗證 AI 的發現與修復建議、處理真正需要判斷力的個案
  • 研究 preview 階段保持複核:AI 找到的漏洞可能有誤報,修復建議更需要人工確認——「協助修復」不是「自動修復」

參考來源

本文由 AI 協助自上述來源整理,經人工審核後發布。

分享X電郵