Безопасность Codex: теперь в режиме предварительного ознакомления

oai_Blog_Codex_Security_SEO_Open_Graph_1

Сегодня мы представляем Codex Security — нашего агента по безопасности приложений. Он глубоко погружается в контекст вашего проекта для выявления сложных уязвимостей, которые пропускают другие агентские инструменты, выдавая результаты с высокой степенью достоверности и исправлениями, которые реально повышают безопасность вашей системы, избавляя вас от ложных срабатываний на незначительные баги.

Контекст имеет решающее значение при оценке реальных рисков безопасности, однако большинство ИИ-инструментов безопасности просто отмечают проблемы с низким уровнем воздействия и ложные срабатывания, вынуждая команды безопасности тратить массу времени на триаж. В то же время агенты ускоряют разработку программного обеспечения, из-за чего проверка безопасности становится всё более критическим узким местом. Codex Security решает обе эти задачи. Объединяя агентские рассуждения на базе наших передовых моделей с автоматизированной проверкой, инструмент выдает надежные результаты и готовые к внедрению исправления, позволяя командам сосредоточиться на действительно важных уязвимостях и быстрее выпускать защищенный код.

Ранее известный как Aardvark, проект Codex Security зарождался в прошлом году как частная бета-версия для небольшой группы клиентов. На начальном этапе внутреннего тестирования он выявил реальную уязвимость SSRF, критическую уязвимость межпользовательской аутентификации и множество других проблем, которые наша команда безопасности устранила за считанные часы. Раннее внедрение с участием внешних тестеров помогло нам улучшить механизмы предоставления релевантного контекста продукта и упростить переход от онбординга к защите кода. За время бета-тестирования мы также существенно повысили качество результатов: сканирование одних и тех же репозиториев с течением времени демонстрирует рост точности — в одном из случаев уровень шума сократился на 84% по сравнению с первоначальным релизом. Мы снизили долю результатов с завышенной степенью тяжести более чем на 90%, а количество ложных срабатываний при обнаружении уменьшилось более чем на 50% во всех репозиториях. Эти улучшения помогают Codex Security лучше соотносить заявленную степень опасности с реальными рисками и снижают ненужную нагрузку по триажу на команды безопасности. Мы ожидаем, что соотношение полезного сигнала и шума продолжит расти.

Начиная с сегодняшнего дня, Codex Security становится доступен в режиме предварительного ознакомления для клиентов ChatGPT Pro, Enterprise, Business и Edu через веб-интерфейс Codex с бесплатным использованием в течение следующего месяца.

Как работает Codex Security

Codex Security задействует передовые модели OpenAI и агент Codex. Он позволяет снизить уровень шума и ускорить устранение неполадок благодаря привязке обнаружения, проверки и патчинга уязвимостей к специфическому для системы контексту.

  1. Формирование системного контекста и создание редактируемой модели угроз: После настройки сканирования инструмент анализирует ваш репозиторий для понимания структуры системы с точки зрения безопасности и генерирует специфическую для проекта модель угроз. Она отражает назначение системы, уровень доверия к компонентам и наиболее уязвимые места. Модель угроз можно редактировать, чтобы поддерживать синхронизацию агента с вашей командой.
  2. Приоритизация и проверка проблем: Используя модель угроз в качестве контекста, инструмент ищет уязвимости и классифицирует находки на основе ожидаемого реального воздействия в вашей системе. Там, где это возможно, он проводит стресс-тестирование результатов в изолированных средах проверки (песочницах), чтобы отделить реальный сигнал от шума. Пользователи могут видеть этот анализ в подтвержденных результатах. Когда Codex Security настроен с учетом среды, адаптированной под ваш проект, он может проверять потенциальные проблемы непосредственно в контексте работающей системы. Такая глубокая проверка позволяет еще сильнее сократить количество ложных срабатываний и создавать работающие концепты доказательства уязвимости (PoC), предоставляя командам безопасности веские доказательства и понятный путь к устранению.
  3. Устранение проблем с учетом полного системного контекста: Наконец, Codex Security предлагает исправления для обнаруженных проблем, которые соответствуют логике работы системы и окружающему поведению кода. Это позволяет создавать патчи, повышающие безопасность при минимальном риске регрессий, что делает их более безопасными для ревью и внедрения. Пользователи могут фильтровать результаты, чтобы сосредоточиться на том, что наиболее важно для их команды и несет максимальное влияние на безопасность.

Codex Security также способен обучаться на основе ваших отзывов, повышая качество находок со временем. Когда вы корректируете уровень критичности обнаруженной проблемы, инструмент использует эту информацию для доработки модели угроз и повышения точности последующих сканирований, учитывая специфику вашей архитектуры и профиля рисков.

Инструмент разработан для работы в масштабе и выдачи максимально достоверных результатов с легко принимаемыми патчами. За последние 30 дней Codex Security просканировал более 1,2 миллиона коммитов в сторонних репозиториях нашей бета-когорты, выявив 792 критические находки и 10 561 находку высокой степени тяжести. Критические проблемы были обнаружены менее чем в 0,1% просканированных коммитов, что доказывает способность системы находить критически важные проблемы в больших объемах кода, минимизируя нагрузку на проверяющих.

Поддержка открытого исходного кода

Программное обеспечение с открытым исходным кодом составляет фундамент современных систем, включая наши собственные разработки. Мы использовали Codex Security для сканирования опенсорс-репозиториев, от которых критически зависим, и делились обнаруженными серьезными уязвимостями с мейнтейнерами, чтобы помочь укрепить эту основу.

В ходе бесед с мейнтейнерами вырисовывалась общая картина: главная проблема заключается не в дефиците отчетов об уязвимостях, а в избытке низкокачественных отчетов. Мейнтейнеры отмечали, что им требуется меньше ложноположительных срабатываний и более устойчивый способ выявления реальных проблем безопасности без дополнительной нагрузки по их триажу. Эти разговоры помогли сформировать подход к поддержке Open Source-сообщества с помощью Codex Security. Вместо генерации огромного массива спекулятивных результатов мы создаем систему, которая ставит во главу угла высоконадежные проблемы, с которыми мейнтейнеры могут разобраться быстро.

В рамках этой работы мы сообщили о критических уязвимостях ряду широко используемых проектов с открытым исходным кодом, включая OpenSSH, GnuTLS, GOGS, Thorium libssh, PHP, Chromium и другие. Было присвоено четырнадцать CVE, при этом по двум из них выпущено совместное уведомление — некоторые примеры приведены в Приложении.

Недавно мы начали подключать первую группу мейнтейнеров открытого ПО к программе Codex for OSS, созданной для поддержки экосистемы бесплатными аккаунтами ChatGPT Pro и Plus, проведения код-ревью и предоставления доступа к Codex Security. Такие проекты, как vLLM, уже используют Codex Security для поиска и устранения проблем в рамках своего стандартного рабочего процесса.

Мы планируем расширить эту программу в ближайшие недели, чтобы дать еще большему числу мейнтейнеров прямой путь к повышению безопасности, улучшению процессов код-ревью и поддержке опенсорс-проектов, от которых зависит вся экосистема. Если вы являетесь мейнтейнером проекта с открытым исходным кодом и вас это интересует, пожалуйста, свяжитесь с нами.

Начало работы

В ближайшие дни мы откроем доступ к Codex Security для клиентов ChatGPT Enterprise, Business и Edu. Ознакомьтесь с нашей документацией, чтобы узнать больше о настройке Codex Security для вашей команды.

Приложение

Примеры критических уязвимостей в открытом ПО, обнаруженных с помощью Codex Security:

  • Переполнение динамической памяти (heap-buffer overflow) в GnuTLS certtool (ошибка на единицу — off-by-one) — CVE-2025–32990
  • Чтение за пределами буфера кучи в GnuTLS при синтаксическом анализе расширения SCT — CVE-2025–32989
  • Двойное освобождение памяти (double-free) в GnuTLS при экспорте otherName SAN — CVE-2025–32988
  • Обход двухфакторной аутентификации (2FA) в GOGS — CVE-2025–64175
  • Обход неавторизованного доступа в GOGS — CVE-2026–25242
  • Обход каталога (произвольная запись) — download_ephemeral, download_children (агент) — CVE-2025–35430
  • LDAP-инъекция (фильтры и DN) — LdapUserMap: new / get_unix_info / basic_auth_ldap — CVE-2025–35431
  • Неаутентифицированный DoS и злоупотребление почтовой службой — resend_email_verification — CVE-2025–35432, CVE-2025–35436
  • Сессия не сбрасывается при изменении пароля — User: update_user — CVE-2025–35433
  • Отключена проверка TLS — клиент Elasticsearch — CVE-2025–35434
  • DoS: деление на ноль — /api/streams/depth/…/{split} — CVE-2025–35435
  • Переполнение стекового буфера в gpg-agent через PKDECRYPT --kem=CMS (ECC KEM) — CVE-2026–24881
  • Переполнение стекового буфера в TPM2 PKDECRYPT для RSA и ECC из-за отсутствия проверки длины зашифрованного текста — CVE-2026–24882
  • Переполнение стекового буфера параметрами CMS/PKCS7 AES-GCM ASN.1 — CVE-2025–15467
  • Переполнение ключа PKCS#12 PBMAC1 PBKDF2 keyLength + обход MAC — CVE-2025–11187

Автор

OpenAI

Полный текст статьи читайте на OpenAI