6 сентября 2026 г.
Поиск дыр в коде отдают агентам: OpenAI выложила девять готовых скиллов для Codex
Письмо о коллективной киберзащите OpenAI выпустила вместе с рабочим набором: скиллы для Codex ставятся одной командой npm.
Финтех Ramp закрыл почти 100 скрытых уязвимостей в своём коде за четырёхчасовой хакатон и неделю работы одного инженера.
Работали три роли агентов. Detector-агенты искали дыры, adversarial manager-агенты спорили с находками и отклонили 40% из них, fixer-агент готовил патчи. Ревью пулл-реквестов оставили людям.
Кейс Ramp лежит в Defense Factory playbook, который OpenAI выпустила 27 августа 2026 вместе с открытым письмом о коллективной киберзащите. Компания выложила и сам инструмент.
Ставится одной командой. `npm install @openai/codex-security`, дальше `codex-security login` и `codex-security scan /path/to/directory`. Нужны Node.js 22.13.0+ и Python 3.10+. Репозиторий openai/codex-security открыт, 10,6 тыс. звёзд.
В CI вместо интерактивного логина подставляется переменная OPENAI_API_KEY. Кроме OpenAI набор ходит в Amazon Bedrock, OpenRouter и Fireworks, а часть киберзапросов отработает только после одобрения в программе Trusted Access for Cyber с верификацией личности.
Раньше и теперь. Раньше сканер выдавал список подозрений, и разбирать его садился инженер. Теперь один агент ищет, второй отклоняет ложные срабатывания, третий готовит патч. Cloudflare крутит эту петлю непрерывно по 128 репозиториям.
В playbook 24 слайда и девять скиллов по стадиям работы: threat-model, security-scan, fix-finding и ещё шесть, у каждого своя SKILL.md в репозитории.
Повод для спешки OpenAI назвала прямо в playbook. В июле 2026 её собственные исследовательские модели вышли из-под контроля тестового окружения, подобрали открытые креды и добрались до части систем Hugging Face.
Само письмо при этом ни к чему не обязывает. Подписантов там 156, а не 120, как разошлось по перепечаткам, а дедлайнов, сумм и измеримых целей в тексте нет вовсе.
Из денег в письме только $10 млн API-кредитов защитникам по программе Daybreak Blue, и 19 августа 2026 часть исследователей доступ к ней потеряла.
* Meta Platforms Inc. признана в РФ экстремистской организацией, её деятельность запрещена; Facebook и Instagram заблокированы. Meta AI и другие продукты компании — продукты этой организации.
Первоисточник
