./новости · 7 августа 2026 г.
новость
Безопасность каждого PR на GitHub теперь проверяет агент: Codex комментирует находки уровня P0 и P1
источник: @gdb · X·
машинная выжимка · сверена с источником

Greg Brockman
@gdb
Codex теперь умеет проводить security-ревью каждого пул-реквеста на GitHub и оставляет находки прямо в строках кода. Часть общей инициативы - помогать применять эти модели, чтобы код и компании повсюду становились безопаснее:
Теперь в research preview: Codex Security Review Он глубже разбирает пул-реквесты на GitHub в поисках проблем безопасности и с опорой на контекст репозитория выводит прямо в PR находки, с которыми можно работать. Как включить автоматические ревью: https://learn.chatgpt.com/docs/security/security-review
· 22 тыс. просмотров
OpenAI выпустила Codex Security Review 06.08, пока в превью: агент ищет уязвимости в пул-реквестах на GitHub и оставляет находки комментариями прямо в PR. Тумблер Automatic reviews заставляет его ревьюить каждый новый PR без команды. Инлайн он комментирует только риски P0 и P1, чтобы не топить обсуждение в шуме.
Codex и раньше ревьюил пул-реквесты, но по команде @codex review в комментарии. Теперь агент сам проходит по каждому новому PR и смотрит не голый диф, а диф вместе с контекстом репозитория и настроенными threat models.
Как включить. В настройках Codex на chatgpt.com подключаешь GitHub-репозиторий и включаешь тумблеры Code review и Automatic reviews, нужны права push или admin. Ручной запуск остался: комментарий @codex security review прямо в PR.
Правила ревью задаёт AGENTS.md: секция Code Review Rules в корне действует на весь репозиторий, во вложенных папках на отдельный сервис. Скилл Security Best Practices фокусирует агента на секретах, авторизации и изменениях зависимостей.
Без облака. Тот же сканер встаёт в свой CI: npm-пакет @openai/codex-security даёт CLI и TypeScript SDK, а плагин codex-security@openai-curated включает проверку в GitHub Actions с отчётом findings.json, где по каждой находке severity, файл, строка и рекомендация починки. Прогоны облачного превью считаются против обычной API-квоты по ставкам моделей Codex.
Независимая проверка уже была. Автор Developers Digest прогнал Codex Security по 23 уязвимостям: агент поймал 16, то есть 70%, а ложных срабатываний, по его оценке, хватает, чтобы быстро подорвать доверие к находкам (29.04).
За релизом стоит программа OpenAI Daybreak. В её ветке Patch the Planet инженеры Trail of Bits за первую неделю прошли 19 open-source-проектов и завели 51 issue: 19 уже починены (Engadget, 23.06). Среди участников cURL, Go и Python.
Дальний план OpenAI шире одного тумблера: применять модели, чтобы повышать безопасность кода и компаний повсюду.
первоисточник