Der Sicherheits‑Agent, den OpenAI hinter ChatGPT Pro und Enterprise versteckt hielt, steht jetzt unter Apache‑2.0. Codex Security ist ein Befehlszeilen-Tool plus ein TypeScript‑SDK, das Ihr Repository liest, Schwachstellen findet, prüft, ob sie echt sind, und den Patch schreibt. Zeigen Sie es auf Code, erhalten Sie Korrekturen.
Was es tatsächlich tut
Es ist ein KI‑Coding‑Agent, der nur eine Aufgabe hat: Sicherheit. Scannen Sie ein Repository, verifizieren Sie jede Meldung, um Fehlalarme zu reduzieren, und erzeugen Sie dann automatisch einen Patch. Die Ausgabe erfolgt in SARIF, CSV oder JSON, sodass sie direkt in jede bereits genutzte Schwachstellen‑Pipeline passt. Es kann mehrere Repositories gleichzeitig stapelweise verarbeiten, und innerhalb von Docker läuft es sandboxed mit reduzierten Rechten — ein Sicherheits‑Tool, das nicht zur nächsten Schwachstelle wird.
Warum das SDK wichtig ist
Das TypeScript‑SDK ist der eigentliche Schlüssel. Binden Sie das Scannen in CI ein, sperren Sie Merges bei einem sauberen Bericht, oder verteilen Sie es programmatisch über Hunderte interner Dienste. Es wird zusammen mit OpenAI’s Daybreak und dem Patch‑the‑Planet‑Push ausgeliefert, wobei Trail of Bits es bereits auf 19 Open‑Source‑Projekten eingesetzt und Hunderte echter Bugs aufgedeckt hat.
Großes Labor, interner Sicherheits‑Agent, als CLI plus SDK open‑source gestellt. Deshalb landete es auf der HackerNews‑Startseite.