OpenAI公開Codex Security程式碼安全掃描工具
OpenAI最近公開了Codex Security命令列工具與TypeScript SDK,讓開發及資安團隊可以直接掃描本機程式碼儲存庫,同時也能將漏洞檢查納入程式碼提交前及持續整合流程。這個工具採用Apache 2.0授權,目前在Node.js套件平臺NPM發布的版本為0.1.1。
背景與影響
Codex Security是OpenAI今年3月進入研究預覽的應用程式安全工具,能分析程式碼及專案背景資料,找出可能的安全漏洞,並產生驗證結果與修補建議。現在對外開源命令列工具、TypeScript SDK及相關執行流程,實際掃描仍須連接OpenAI服務,並未包含使用的AI模型。這意味著使用者可以在本機進行初步掃描,但最終的分析結果仍需要透過OpenAI的雲端服務來取得。
工具功能與設定
命令列工具可以掃描完整儲存庫、指定檔案或目錄,也能只檢查兩個Git版本之間的變更,或尚未提交的程式碼。使用者還可以提供系統架構、威脅模型及安全政策等文件,協助工具理解程式的設計目的與安全要求。使用者可以設定在提交程式碼前自動掃描,避免明顯的高風險問題進入儲存庫。持續整合流程也能設定風險門檻,掃描結果達到指定嚴重程度時,工具會回傳失敗狀態,讓持續整合系統依設定停止後續流程。
結果匯出與掃描紀錄
結果可以匯出為資安工具常用的SARIF格式,以及JSON或CSV檔案,方便送往其他系統分析。Codex Security也會保留掃描紀錄,使用者可以比較前後結果,辨識新出現、持續存在、再次出現或已修正的漏洞。TypeScript開發套件則讓企業能從內部開發平臺或自動化程式啟動掃描、查看進度及取得結構化結果。
未來展望
雖然Codex Security命令列工具與TypeScript SDK目前仍處於有限測試階段,使用者仍須先取得Codex Security使用權,但這代表著OpenAI對於程式碼安全掃描的重視,也是OpenAI在AI應用領域的又一步重要發展。隨著這個工具的成熟,開發者和資安團隊將能更有效地識別和修復程式碼中的安全漏洞,進一步提升整體的資安水準。
