Codex Security
Codex Security 是 OpenAI 出的 AI 应用安全 agent:扫代码仓库、给系统建威胁模型,还会在沙盒里把每个发现的漏洞实际跑一遍验证,再给出修复方案。目标是替掉那些成天报警的静态分析工具,换上一个真能判断"这漏洞到底能不能被利用"的 agent。
OpenAI 在 2026 年 3 月 6 日 先以 ChatGPT research preview 的形式放出来,7 月 28 日把 CLI 和 TypeScript SDK 按 Apache-2.0 开源,发布为 `@openai/codex-security`。公测头 30 天,它扫了超过 120 万次提交,标出 792 个高危漏洞。
好比一个锁匠,不会风一吹草一动就报警,他会先去试每一扇门,确认真能撬开了才开口提醒你。
这波关注度目前几乎全在英文圈:Hacker News 一天冲到 598 分,GitHub 两周涨到 9,300+ star,但连英文世界的独立评测和 vs-Snyk 横评都还没人写,中文这边就更没看到系统整理了。对想做出海内容的人,这是个能抢的窗口:CI 接入教程、和 Snyk/Semgrep 的对比这类硬需求内容,英文那边现在都是空的。风险也摆在明面上,Snyk、Semgrep、GitHub 这些安全工具的预算早被占住了,OpenAI 的先发优势能撑多久不好说,这词更适合快进快出写内容蹭一波,不太适合押身家做竞品工具。
提前 7 天看到萌芽期新词,解锁全部阶段筛选,并每周收到抢先提醒。
为什么现在开始走红?
OpenAI 在 2026 年 7 月 28 日把 Codex Security 的 CLI 开源了,任何团队现在都能拿去跑它 3 月研究预览期那套 AI 漏洞扫描,协议是 Apache-2.0、能直接接进 CI,当周还冲上 Hacker News 榜首,598 分。
搜索热度
-
萌芽0–7 天
-
初现8–30 天
-
验证中31–90 天
-
上升 ← 当前91–180 天
-
成熟180 天以上
前景
未来 6 个月的热度走势与商业化节奏。
OpenAI 的招牌加上那 120 万次提交的扫描数据,能让它很快在企业客户那边站住脚,但 CI 安全的预算早被 Snyk、Semgrep、GitHub 占着了。
风险 · 老牌扫描器随时能把 LLM agent 扫描功能接上去,一两个发布周期内就可能把这个差异化优势磨平。
类比 · GitHub Copilot Autofix · Snyk · static application security testing (SAST)
-
现在免费 CLI,还没人做对比
Apache-2.0 工具已经上线,但独立评测和 vs-Snyk 对比几乎为零。
-
3-6 个月对比类内容会跟上来
随着用的人变多,Codex Security vs Snyk/Semgrep 这类横评和 CI 接入教程会陆续出现。
-
6-12 个月老牌厂商要么跟进要么被吸收
Snyk 和 GitHub 大概率会推出自己的 AI 扫描器,把这个新鲜感窗口收窄。
“Codex Security” 的竞争与机会
判断依据包括已追踪的搜索词、变现方向和相关词。除标注“实测”的 Google KD 外,其余均为参考估算。
“Codex Security” 能做的点子
这个词可以延伸成文章、网站、产品、帖子、邮件、视频或课程。选一个方向,就能开始行动。
现在还没有独立对比,OpenAI 自己说的降噪 84% 也没被第三方验证过,这是个现成的评测选题。
讲清楚用 OPENAI_API_KEY 鉴权的实操搭建;autocomplete 里已经能看到 'codex security plugin'、'codex security scan' 这类活跃搜索词。
autocomplete 里能搜到 'codex security pricing',但搜索结果第一页还没有专门讲这个的文章。
CLI 会吐出 findings.json 和 coverage.json,但没配 UI;做一个跨仓库的轻量分诊看板,是个实打实的缺口。
CLI 支持扫 PR diff,但没有原生 GitHub App;发布当天的 HN 帖子里,机器人式 PR 评论被反复提到。
findings.json 前后对比拍出来效果很直观,目前这类动手实测的视频内容基本还是空白。
OpenAI 悄悄放出了它拿来扫自家 120 万次提交的工具,开源在先、官宣在后,是 Hacker News 先发现的。
230 条评论里,有一半在吐槽被一个登录 bug 挡在门外,OpenAI 六小时就修好了。
OpenAI 说 Codex Security 不是要取代 SAST,我拿一个真实仓库测了这句话。
大家在搜什么
来自 Google Suggest 和 Trends 的长尾词。热度和竞争度是估算,仅供参考,未经核实。内容类型由搜索词的写法推断。
“Codex Security” 的搜索结果
这里展示当前的自然搜索结果,以及正在投放的广告。广告数量可以反映当下的商业需求。
常见问题
什么是 Codex Security?
Codex Security 是 OpenAI 出的 AI 应用安全 agent:扫代码仓库、给系统建威胁模型,还会在沙盒里把每个发现的漏洞实际跑一遍验证,再给出修复方案。目标是替掉那些成天报警的静态分析工具,换上一个真能判断"这漏洞到底能不能被利用"的 agent。
Codex Security 为什么现在火?
OpenAI 在 2026 年 7 月 28 日把 Codex Security 的 CLI 开源了,任何团队现在都能拿去跑它 3 月研究预览期那套 AI 漏洞扫描,协议是 Apache-2.0、能直接接进 CI,当周还冲上 Hacker News 榜首,598 分。
Codex Security 是什么时候出现的?
约于 2026-03-06 公开出现(截至 2026-08-11 约 158 天前)。EarlyTerms 最早于 2026-07-28 记录到信号。
相关词
同一领域里的其他词:别名、子类、竞品,以及值得继续了解的相近概念。
- 相关 OpenAI Codex CLI OpenAI Codex CLI 是 OpenAI 官方的终端编程 agent:读懂整个代码库、直接改文件、跑命令、调子 agent,一条自然语言指令就能推着它干完长任务。以 `@openai/codex` 发布在 npm 上,Apache-2.0 协议,绑定… →
- 相关 SlopGuard SlopGuard 这个名字不属于哪一个产品,2026 年里至少六个互不认识的开发者不约而同拿它给自己的工具命名,都是用来抓 AI 生成的“糊弄活”(slop):糊弄了事的代码、拉取请求,或者 LLM 甩手一批、没人细看就交上来的图。 →
- 相关 Agentic Coding Agentic coding 是让 AI agent 自主完成开发任务的工作方式:agent 自己规划、写代码、跑测试、读报错、修改,一轮轮迭代直到跑通,不需要人在每一步之间点头。这和 autocomplete 式的「AI pair… →
- 相关 AI Agent Identity AI Agent Identity 是一套新兴的协议和文件格式体系,让自主 agent 能证明自己是谁、被授权做什么、代谁行事、持有什么价值观。分两层:密码学授权层 (AAIP、AIP、Google 的 AP2) 负责授权,声明式人格文件层 (SOUL.md) 负责行为身份。 →
- 别名
- 属于
- 包含
- 竞品
- 相关
来源
这份报告引用的一手链接,点开任意一条都能自己核对。
- 01 OpenAI — Codex Security:现已进入研究预览 openai.com ↗
- 02 OpenAI — 为什么 Codex Security 不出 SAST 报告 openai.com ↗
- 03 GitHub — openai/codex-security github.com ↗
- 04 Hacker News — Codex Security 开源发布讨论帖 news.ycombinator.com ↗
- 05 OpenAI 开发者社区 — 开源 CLI 公告 community.openai.com ↗
- 06 Cyber Security News — 开源发布报道 cybersecuritynews.com ↗
- 07 OpenAI 官方 X 账号 — 悄悄发的开源说明 x.com ↗