# OpenAI 把代码安全扫描工具 Codex Security 开放给付费用户试用，下个月免费

> 原标题：Codex Security: now in research preview

- 来源：OpenAI News
- 发布时间：2026-03-06T10:00:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/168
- 原文：https://openai.com/index/codex-security-now-in-research-preview

## 摘要

OpenAI 在 3 月 6 日上线了 Codex Security 的研究预览版，面向 ChatGPT Pro、Enterprise、Business 和 Edu 用户，下个月可以免费用。这个工具相当于一个应用安全助手，会先读懂你的项目结构，生成一份可编辑的威胁模型，再根据这个模型去找漏洞、做验证、给修复建议。过去 30 天里，它扫了外部仓库超过 1...

## 推荐理由

这是 OpenAI 给开发和安全团队的一个实质性产品更新，不是泛泛的安全宣传。切入点新、有具体扫描和误报数据、回应了 AI 编码风险和告警疲劳，三个点都站得住。不过目前还是研究预览，正文没披露误报下降的具体测试条件和补丁的采纳率，效果得等正式版再看。

## 锐评

OpenAI 上线了 Codex Security 的研究预览版，这东西前身叫 Aardvark，现在正式作为一个应用安全 agent 推出来。它的工作流不是直接扫代码，而是先读懂你的项目结构，生成一份可编辑的威胁模型，再基于这个模型去找漏洞、做沙盒验证、给修复建议。这个思路比传统工具聪明，相当于先理解“你家哪儿最容易被偷”，再针对性查问题，能减少大量无效告警。

他们给了一些数字：过去 30 天扫了外部仓库超过 120 万次提交，报了 792 个严重漏洞和 10561 个高危漏洞。同时，噪音比早期版本降了 84%，严重性虚报率降了 90% 以上，误报率降了 50% 以上。这些数字看着不错，但要注意，这些改善数据是基于同一批仓库反复扫得出的，对新项目、新语言栈的效果还没验证。另外，正文没提扫描速度和资源消耗，这对实际落地很关键。

目前只开放给付费用户，下个月免费，之后怎么收费也没说。如果你团队已经在用 Codex，可以趁免费期跑一下核心仓库试试水，但别急着把现有安全流程全换掉，先看看它在你自己的代码上误报率到底多少。
