OpenAI 最近低调开源了一个命令行工具,叫 Codex Security,专门用来查代码里的安全漏洞。
它配了一套 TypeScript SDK,用起来很灵活。你可以拿它扫描整个项目仓库,也可以只针对某一次提交的改动做审查,粒度自己控。
比较实用的一点是,它找出来的问题不是扫完就完了,会持久记录下来。哪些已经修了,哪些还挂着没处理,状态一目了然,不用自己再拿表格去跟踪。
而且它不只是报个警告就完事。找到漏洞之后,还会进一步验证这个问题是不是真实存在的,确认了再给你对应的修复建议。这就省去了大量人工排查误报的时间。
放到实际工作流里也很顺手。接到 CI/CD 自动构建流程里,每次代码提交自动跑一遍安全检查,把问题拦在开发阶段,不用等到上线前才临时补漏洞。
认证方面支持 ChatGPT 账号直接登录,也可以用 API Key,方便丢到自动化环境里无人值守地跑。
传送门:github.com/openai/codex-security
#科技先锋官##How I AI#
发布于 山东
