OpenAI julkaisi Codex Security -nimisen komentorivityökalun ja TypeScript-kirjaston, joilla kehitystiimit voivat etsiä, vahvistaa ja korjata tietoturva-aukkoja koodivarastoistaan. Työkalu skannaa hakemistoja, seuraa löydöksiä ajan yli ja tarkistaa muutokset ennen kuin ne päätyvät päähaaraan. Julkaisu nousi tiistaina Hacker Newsin etusivun kärkeen.

Codex Security on toistaiseksi beetavaiheessa ja vaatii erikseen myönnettävän käyttöoikeuden. Paketti asennetaan npm-rekisteristä nimellä @openai/codex-security.

Skannaus, vahvistus ja korjaus samassa työkalussa


Työkalun ydinajatus on kattaa haavoittuvuuden koko elinkaari. Skannaus tunnistaa mahdolliset ongelmat, minkä jälkeen löydös vahvistetaan ja lopulta korjataan. Perinteiset staattiset analysaattorit pysähtyvät usein ensimmäiseen vaiheeseen ja jättävät kehittäjän arvioimaan, mikä sadoista varoituksista on aito.

Skannaukset ovat oletuksena vain raportoivia. Ne eivät muuta koodia, vaan tulokset jäävät paikalliseen tarkasteluun. Vasta CI-käyttöön siirryttäessä mukaan kannattaa lisätä vakavuuskynnys, joka katkaisee ajon riittävän vakavan löydöksen kohdalla.

Yksittäisen skannauksen lisäksi työkalu osaa tarkastella koodimuutoksia. Tämä sopii vetopyyntöjen arviointiin, jossa kiinnostavaa ei ole koko varaston tila vaan se, tuoko muutos uutta riskiä.

OpenAI tarjoaa samasta tuoteperheestä myös Codex Security -liitännäisen interaktiiviseen käyttöön sekä pilviversion GitHub-varastoille. Komentorivi ja SDK on tarkoitettu automatisoituihin työnkulkuihin.



Näytöllä koodivaraston tiedostopuu, jossa kaksi riviä on merkitty punaisella


Käyttöönotto vaatii Noden ja Pythonin


Komentorivi edellyttää Node.js 22:ta tai uudempaa. Skannauksen ajaminen ja löydösten vienti vaativat lisäksi Python 3.10:n tai uudemman.

Paikallisessa käytössä kirjaudutaan ChatGPT-tilillä komennolla npx codex-security login. Etäkoneilla ja päätteettömissä ympäristöissä käytetään laitetunnistautumista lisävalitsimella --device-auth.

CI-putkissa tunnistautuminen hoidetaan OPENAI_API_KEY-ympäristömuuttujalla. Jos koneella on sekä ChatGPT-kirjautuminen että rajapinta-avain, interaktiivinen skannaus kysyy kumpaa käytetään, kun taas automatisoidut ajot suosivat avainta.

Ennen ensimmäistä ajoa kannattaa käyttää --dry-run-valitsinta. Se tarkistaa hakemistot ja asetukset käynnistämättä varsinaista skannausta tai lataamatta tunnisteita. Täyden varaston skannaus voi lisäksi vaatia erillisen Trusted Access for Cyber -oikeuden.



Kannettava tietokone työpöydällä kesken asennuksen, vieressä turva-avaimia


Tulokset koneluettavassa muodossa


Skannaus kirjoittaa tulokset valittuun hakemistoon. Ihmisluettava yhteenveto löytyy report.md-tiedostosta, ja sen rinnalla on joukko rakenteisia tiedostoja automaatiota varten.

Tiedosto findings.json sisältää jokaisen löydöksen vakavuuden, luottamustason, sijainnin, todisteet ja korjausehdotuksen. Tiedosto coverage.json kertoo, mitkä pinnat käytiin läpi, mitä rajattiin ulos ja mitkä kysymykset jäivät auki.

Kattavuus voi saada arvon complete, partial tai unknown. OpenAI:n dokumentaatio kehottaa lukemaan avoimet kohdat ennen kuin skannausta pitää todisteena tehdystä katselmoinnista.

Löydökset voi viedä SARIF-muotoon, jota useimmat koodinkatselmointialustat ymmärtävät. Tulokset voivat sisältää otteita lähdekoodista, joten ne kannattaa tallentaa varaston ulkopuolelle yksityiseen sijaintiin.



Raporttiasiakirjoja ja vakavuuskaavio työpöydällä näytön vieressä


Kilpailu koodin tietoturvatyökaluista kiristyy


Codex Security saapuu markkinalle, jolla on käynyt kuukauden sisällä vilkasta. Anthropic julkaisi heinäkuun lopulla Claude Security -liitännäisen Claude Codeen, ja Google esitteli CodeMender-agentin Gemini 3.6 Flashin yhteydessä.

Microsoft julkaisi maanantaina ensimmäisen kyberturvamallinsa sekä agenttipohjaisen tietoturvajärjestelmän. Jokainen suuri malliyhtiö rakentaa siis omaa kerrostaan saman ongelman päälle.

Asetelmaa taustoittaa se, että mallit ovat viime kuukausina osoittaneet kykenevänsä löytämään aitoja haavoittuvuuksia. Anthropic kertoi tiistaina Claude Mythos Previewin löytäneen puutteita salausalgoritmeista, ja avoimet agentit ovat paikantaneet aukkoja laajasti käytetyistä palvelinohjelmistoista.

Kehittäjän kannalta ero syntyy integraatiosta. Työkalu, joka istuu valmiiseen CI-putkeen ja tuottaa koneluettavaa tulosta, päätyy käyttöön todennäköisemmin kuin erillinen katselmointinäkymä.



Neljä metallista kilpeä rivissä tummalla heijastavalla pinnalla


Yhteenveto


Codex Security ei ole ensimmäinen tekoälypohjainen koodiskanneri, mutta se on selkeästi rakennettu automaatiota varten. Rakenteinen tuloste, SARIF-vienti ja CI-tunnistautuminen kertovat, mihin OpenAI tähtää.

Beetavaihe ja erikseen haettava käyttöoikeus rajaavat kokeilijoiden joukkoa toistaiseksi. Kattavuustiedon avoin raportointi on silti hyvä merkki: työkalu kertoo myös sen, mitä se ei ehtinyt tarkistaa.