OpenAI анонсировала запуск Codex Security, нового ИИ-агента, предназначенного для выявления уязвимостей в коде. В ходе закрытого бета-тестирования, проходившего под кодовым названием Aardvark, агент проверил более 1,2 миллиона коммитов и выявил 792 критических и свыше 10 500 проблем высокой приоритетности. Из них 14 уязвимостей были официально зарегистрированы в базе CVE, затронув такие проекты, как OpenSSH, GnuTLS и Chromium.
Codex Security отличается от традиционных сканеров: он сначала анализирует репозиторий и создает модель угроз для конкретного проекта. Затем агент выявляет проблемы, сортирует их по воздействию и проверяет находки в песочнице, генерируя доказательства эксплуатации. В результате пользователи получают не просто отчет, а готовые патчи, адаптированные под архитектуру проекта.
За время бета-тестирования OpenAI удалось сократить количество ложных срабатываний более чем на 50% и снизить количество завышенных критических находок на 90%. Теперь критические уязвимости обнаруживаются менее чем в 0,1% проверенных коммитов. Codex Security доступен в режиме исследовательского превью для клиентов ChatGPT Enterprise, Business и Edu с бесплатным первым месяцем, также запущена программа Codex for OSS для мейнтейнеров открытых проектов.