OpenAI выпустила тестовую версию ИИ-агента для поиска уязвимостей Codex Security

Изображение: grok
OpenAI вывела на тестовый запуск Codex Security — интеллектуального помощника для анализа программных репозиториев и выявления уязвимостей. Во время испытаний система изучила свыше 1,2 млн коммитов и обнаружила 792 уязвимости критического уровня и ещё 10 561 серьёзную проблему безопасности в популярных проектах с открытым исходным кодом.
Сейчас инструмент открыт в режиме research preview для пользователей ChatGPT Pro, Enterprise, Business и Edu. Доступ осуществляется через веб-интерфейс Codex. В течение первого месяца разработчики могут работать с системой без оплаты, что позволяет оценить её возможности на реальных проектах.
Codex Security вырос из внутренней инициативы Aardvark. Об этом ранее рассказывали специалисты OpenAI. Осенью 2025 года агент находился в закрытом тестировании и рассматривался как автономный помощник для программистов и специалистов по информационной безопасности.
Идея состояла в том, чтобы автоматическая система могла изучать огромные кодовые базы, находить опасные дефекты и предлагать варианты исправлений.
Во время внутренних проверок Aardvark уже успел проявить себя на практике. В коде были выявлены реальные проблемы безопасности. Среди них находилась SSRF-уязвимость, а также серьёзный дефект, позволяющий обходить систему аутентификации между различными тенантами. Инженеры компании оперативно устранили обе проблемы после обнаружения.
В OpenAI объясняют, что новый инструмент действует иначе, чем традиционные системы статического анализа. Большинство привычных решений просто запускает автоматическую проверку файлов. Codex Security действует значительно сложнее.
Сначала агент исследует структуру репозитория, изучает архитектуру проекта и формирует модель потенциальных угроз. Лишь после этого начинается анализ кода на наличие уязвимостей.
Эта модель угроз остаётся редактируемой. Команды безопасности могут изменять параметры, добавлять собственные предположения и настраивать систему под конкретный проект. Каждую найденную проблему агент дополнительно проверяет в изолированной среде.
Во время анализа Codex Security выявил целый ряд проблем в известных проектах. Среди них оказались OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP и Chromium. Часть обнаруженных дефектов уже получила официальные идентификаторы CVE.
В числе зарегистрированных уязвимостей названы CVE-2025-32988 и CVE-2025-32989 в библиотеке GnuTLS. В системе управления репозиториями GOGS зарегистрированы CVE-2025-64175 и CVE-2026-25242. Также обнаружена серия уязвимостей в браузерном проекте Thorium, обозначенная идентификаторами CVE-2025-35430 — CVE-2025-35436.
После завершения анализа Codex Security формирует предложения по исправлению. Патчи создаются с учётом поведения системы и структуры проекта, чтобы снизить вероятность повторного появления аналогичных проблем. Разработчики могут изучать предложенные изменения и применять их прямо через интерфейс Codex.



