OpenAI Codex Security:
AI-native DevSecOps наступил.
Одна команда в терминале.
Коротко: OpenAI выпустил openai/codex-security — open-source CLI и TypeScript SDK для поиска уязвимостей с помощью AI. Одна команда: npx codex-security scan . Работает в CI через OPENAI_API_KEY. Требования: Node.js 22+, Python 3.10+. Реакция HN: 330+ баллов меньше чем за 4 часа. Параллельный сигнал от Anthropic: Claude Mythos нашёл математические слабости в HAWK (эффективный размер ключа упал с 2^64 до 2^38) и в сокращённой версии AES (теоретическое ускорение атаки в 200-800 раз). Два события, один день, одно послание: AI перестал помогать в области security и начал её делать.
OpenAI не делал презентации. Без конференции, без баннера на Product Hunt. Просто выложил репозиторий codex-security на GitHub 28 июля — и через четыре часа тред на Hacker News стоял на 330 баллах. 87 комментариев от людей которые живут в production-коде.
Ночью я зашёл в репозиторий, запустил npx codex-security scan . на репозитории MCPify. Три минуты. Получил репорт. Там есть что чинить — вывод не публикую, но сам факт: я соло-фаундер без security-команды, и я получил результат осмысленного сканирования за время которое уходит на кофе.
Это не про OpenAI. Это про порог который был пройден. AI-native DevSecOps стал реальным — не как концепция, не как слайд в питч-деке, а как пакет на npm который работает прямо сейчас.
Что произошло 28 июля
28 июля 2026 OpenAI опубликовал репозиторий openai/codex-security — open-source инструмент для AI-поиска уязвимостей. Первые коммиты датированы 24 июля: инструмент уже работал внутри OpenAI до того как его увидели снаружи.
Что делает инструмент: сканирует репозиторий, находит уязвимости, валидирует находки, отслеживает их — всё из командной строки. В комплекте TypeScript SDK для тех, кто хочет строить поверх базовой функциональности.
Два режима авторизации из коробки: --auth chatgpt для ручной работы и --auth api-key для CI/CD через OPENAI_API_KEY. Второй режим означает ноль людей в процессе — подключаешь в GitHub Actions или GitLab CI, и каждый коммит проходит автоматическую проверку безопасности.
Тред на Hacker News набрал 330 баллов и 87 комментариев примерно за четыре часа. Это не усиление через инфлюенсеров. Люди которые комментируют security-треды на HN — те, кто сказал бы сразу если это vapourware. Не сказали.
В тот же день Anthropic опубликовал исследование: Claude Mythos Preview нашёл математические слабости в HAWK — постквантовом алгоритме. Эффективный размер ключа снизился с 2^64 до 2^38 для малых вариантов. Модель также нашла теоретическое ускорение атаки в 200-800 раз на 7-раундовую сокращённую версию AES-128. Важная оговорка: production AES использует 10 раундов, не скомпрометирован. Два независимых сигнала от двух лабораторий, один день. AI больше не только анализирует код написанный людьми — он анализирует математику под этим кодом.
Почему это смена парадигмы
Старая модель security в команде: нанять специалиста, заплатить консалтинговой фирме, делать ежегодный пен-тест и надеяться что промежутки между ревью — не те промежутки которые эксплуатируют. Для соло-фаундеров и малых команд реалистичная модель была одна: не делать ничего систематического и надеяться на лучшее.
Новая модель: npx codex-security scan . в pre-commit hook.
Это не маргинальное улучшение инструментария. Это структурное изменение того, кто может поддерживать security-позицию. Соло-фаундер со своим MCP-сервером, стартап из двух человек с production API, команда пяти с еженедельными релизами — ни одна из этих организаций раньше не могла позволить себе систематическое security-ревью. Экономика не работала. Варианта не было.
Теперь есть. И стоит это API-токены.
Хочу быть точным. Этот инструмент не заменяет senior security-инженеров в компаниях у которых они есть. Он закрывает пробел для огромного числа организаций у которых их нет — и которые не могли оправдать эти расходы даже если хотели. Junior security-инженер в US: $60 000-90 000 в год плюс льготы, плюс онбординг, плюс период когда он ещё изучает твою кодовую базу.
Или: API-ключ и скрипт в CI.
Криптографическое исследование Anthropic добавляет другое измерение. Когда Claude Mythos находит математическую слабость в постквантовом алгоритме — не баг в реализации, а структурное свойство самого алгоритма — AI переходит из категории "инструмент для разработчиков" в категорию "ревьювер для криптографов". Это не инкрементальное улучшение. Это новая категория. 1 178 человек из AI-компаний подписали петицию Pacing the Frontier — включая Dario Amodei как CEO Anthropic и Jakub Pachocki как Chief Scientist OpenAI. На той же неделе их компании выпустили эти инструменты.
Новая архитектура простыми словами
Codex Security — это не сканер в традиционном смысле, не инструмент с фиксированным набором правил. Это AI-модель с контекстом твоей конкретной кодовой базы, которая рассуждает о потенциально новых паттернах уязвимостей — упакованная в CLI с двумя режимами авторизации и TypeScript SDK для расширения.
Эта комбинация важна. CLI означает встраивание в существующие рабочие процессы без их переписывания. SDK означает что разработчики могут строить кастомные пайплайны поверх базовой возможности. Два режима авторизации означают что инструмент работает и для одиночки, и для автоматических систем одинаково.
Архитектура которую это указывает: каждый гейт в пайплайне доставки программного обеспечения становится кандидатом для AI-native проверки. Code review, security review, dependency audit, compliance checking — каждый из них традиционно требовал либо выделенного времени людей, либо дорогостоящего специализированного инструментария. AI-native версии всего этого теперь возможны по одному базовому паттерну: оберни способную модель в CLI, дай ей доступ к кодовой базе через контекстное окно, получи структурированный вывод.
MCP здесь релевантен. Я строю MCPify — платформу для MCP-серверов. Каждый MCP-сервер это публичная точка входа с доступом к инструментам и данным. Security в такой архитектуре — не опция, это поверхность атаки. Запускать Codex Security как гейт перед каждым деплоем MCP-сервера — это не теория. Это очевидный следующий шаг как только видишь инструмент. Логика picks-and-shovels: MCP-экосистема растёт, число организаций выпускающих MCP-серверы растёт, поверхность атаки растёт, инструменты вроде Codex Security становятся стандартной инфраструктурой.
Мой кейс Content Factory: реальные числа
Я строю Content Factory на Claude Code — несколько агентов, несколько API, production-код который пишется и меняется каждый день AI-системами рядом со мной. Параллельно строю MCPify, платформу для MCP-серверов — значит новый код регулярно уходит в production.
Честный статус до прошлой ночи: систематического security-ревью я ни разу не делал ни на одном из проектов. Не потому что не понимал важности. Потому что трение было слишком высоким, а я приоритизировал шипинг.
Конкретные находки не публикую. Но число было не ноль. Кое-что я знал. Кое-что не знал.
Суть не в конкретных уязвимостях. Суть в том что теперь у меня есть процесс. До прошлой ночи мой security-процесс был "иногда думать об этом". Теперь это один шаг в CI который запускается на каждый push. Разница между security как намерением и security как системой.
Экономика — что заинтересует CFO
Математика не близкая. Не "AI чуть дешевле". А "AI делает автоматизированное покрытие 100% коммитов примерно за 2-4% стоимости одной junior-ставки".
CTO который ждёт "пока не выросли чтобы это нужно" делает математическую ошибку. Средняя стоимость утечки данных по данным IBM за 2025 год: больше $4 миллионов. Превентивная стоимость Codex Security в CI: тысячи в год. Ещё одно число: 330 баллов на Hacker News за четыре часа. Это коммьюнити инженеров которые строят security-инструменты профессионально, говорящее что это реально.
Что умирает, что живёт
Что делать на следующей неделе
Раскладка B2C / B2B
У тебя нет security-команды. Скорее всего нет security-бюджета. Ты жил на стратегии "посмотрю на это позже". Codex Security закрывает именно эту проблему. Open source, стоит API-токены, не нужно специальных security-знаний для старта. Первое сканирование можно запустить сегодня вечером.
Главное: запусти на том что реально в production. Не на сайд-проекте. На реальном API, реальных пользовательских данных, реальных интеграциях. Там риск, там скан даёт максимальную отдачу.
Бюджетный кейс для добавления Codex Security в CI/CD пайплайн прямолинеен: стоит долю junior security-ставки и даёт автоматическое покрытие 100% коммитов. Твои security-инженеры должны делать architecture review и incident response — не первичный triage уязвимостей на каждый PR.
Более жёсткий внутренний разговор — про процесс. Нужно решить: кто владеет выводом Codex Security, какой triage-workflow, какой SLA для критических находок. Инструмент даёт находки. Процесс определяет станут ли находки исправлениями.
Walkthrough по Codex Security за 10 минут
Пошаговый walkthrough: от npm install до чтения первого репорта до приоритизации что чинить. Конкретные команды, что означает вывод, что делать первым.
20-минутный AI Security Audit звонок
Разберём твой текущий CI/CD пайплайн и найдём где автоматическое security-сканирование даёт максимальный рычаг против найма. Без питча — только карта. Напишите слово аудит.
Написать "аудит" в @N8N270426_bot →Часто задаваемые вопросы
Что такое OpenAI Codex Security и как его установить? ▼
OpenAI Codex Security — open-source CLI и TypeScript SDK для поиска уязвимостей в коде с помощью AI. Установка: npm install @openai/codex-security. Запуск сканирования: npx codex-security scan . Требования: Node.js 22+, Python 3.10+, OpenAI API key. Два режима авторизации: --auth chatgpt для ручной работы и --auth api-key для CI/CD через OPENAI_API_KEY.
Сколько стоит Codex Security по сравнению с junior security-инженером? ▼
Junior security-инженер в US: $85 000-110 000 total cost в год (зарплата + льготы + налоги). Codex Security в CI: $2 000-4 000 в год при высокой частоте сканирований — полное автоматическое покрытие 100% коммитов. Разница: AI делает 100% охват за 2-4% стоимости junior-ставки. Среднее время на setup: несколько часов одного инженера для GitHub Actions workflow. Первое сканирование занимает 3-10 минут.
Что нашёл Claude Mythos в постквантовом шифровании HAWK? ▼
Claude Mythos Preview нашёл математические слабости в HAWK — постквантовом алгоритме. Эффективный размер ключа снизился с 2^64 до 2^38 для малых вариантов. Параллельно: теоретическое ускорение атаки в 200-800 раз на 7-раундовую сокращённую версию AES-128. Важно: production AES использует 10 раундов и не скомпрометирован. Это не баг в реализации — это структурное свойство самого алгоритма. AI перешёл из категории инструментов для разработчиков в категорию ревьювера для криптографов.
Как добавить Codex Security в CI/CD пайплайн? ▼
Для GitHub Actions: создай workflow с шагом npx codex-security scan . и переменной окружения OPENAI_API_KEY (режим --auth api-key). Это запускает автоматическое сканирование без человека на каждый push. Для команды: настрой triage-процесс — кто видит вывод, кто определяет severity, какой SLA для critical-находок. Для MCP-строителей: сделай Codex Security обязательным гейтом перед каждым деплоем MCP-сервера.
Что умирает в подходе к security после выхода Codex Security? ▼
Умирает: отмазка 'мы слишком маленькие чтобы иметь security-процессы' (инструмент бесплатный, требует только API-токены), стратегия 'посмотрю на это позже' для соло-фаундеров, тайм-лайн 'займёмся security когда поднимем Series A'. Роль junior security-инженера как первичного сканера кода меняется — эта функция теперь CI-шаг. Не меняется: потребность в human security-экспертизе на уровне архитектуры, threat modeling, incident response и интерпретация комплаенс-требований.
Какова реакция Hacker News на Codex Security? ▼
Тред на Hacker News набрал 330 баллов и 87 комментариев примерно за четыре часа. Это сигнал от коммьюнити инженеров которые строят security-инструменты профессионально — те, кто сказал бы сразу если бы это был vapourware. Не сказали. Для сравнения: инструмент был опубликован на GitHub 28 июля 2026, первые коммиты датированы 24 июля — инструмент уже работал внутри OpenAI до публичного релиза.