OpenAIはCodexプラットフォームを拡張し、 Codex Security Cloudを追加しました。クラウド上で動作するアプリケーションセキュリティ機能で、GitHubリポジトリを継続的に解析し、脆弱性の可能性を調査して、人間によるレビューを前提とした修正パッチを用意します。
Cloudsecurity products
同社の最新のCodexアップデートの一環として発表されたこのサービスは、開発者のローカルマシンの外でセキュリティワークフローを実行するよう設計されています。リポジトリ全体の評価を、オンデマンド、スケジュール、または新規コミットのたびに実行できます。開発者がオフラインの間も、セキュリティ解析は止まりません。
OpenAI Codex Security Cloud
Codex Security CloudはGitHubリポジトリに接続し、アプリケーションのアーキテクチャと露出状況を反映した脅威モデルを作成します。このモデルには、攻撃者の侵入口、信頼境界、機微なデータ、重要なコードパスが含まれます。チームはモデルを確認・修正し、自社のデプロイ環境に合わせることができます。
OpenAIによると、Codex Securityは従来のシグネチャベースのスキャナーやファジングツールとは異なり、言語モデルによる推論、ツールの利用、テスト時の計算、大規模コンテキストの解析を組み合わせて、攻撃経路の可能性を調べます。
脆弱性の疑いを見つけると、サービスはまず隔離された環境で問題の検証を試みます。検証を経て初めて、検出結果として扱います。
この検証ステップは、重複や信頼度の低いアラートを減らすことを狙ったものです。大規模に運用するAppSecチームにとって、これらは慢性的な課題となっています。Codex Security Cloudは検出結果の調査や重複排除も行い、修正案をクラウド上で作成して開発者のレビューに回します。
今回のアップデートの目玉は、Codex Security Cloudで、OpenAIのサイバー対応モデル「Daybreak Blue」をデフォルトで利用できる点です。これまで高度なサイバー特化機能を使うには、別途申請が必要でした。
ただし、このバンドル提供はCloud製品内に限られます。他のCodex Security製品やOpenAIのAPIには自動的に適用されません。
OpenAIはDaybreakを、認可された防御目的の活動に向けたガバナンス付きのサイバーセキュリティスタックと説明しています。対象は、セキュアなソフトウェア開発、 脆弱性の発見、検証、修正、インシデント対応、認可されたセキュリティテストなどです。
このプラットフォームは、監視、スコープの制限、レビュープロセスを通じて、重要な操作を人間の管理下に置くよう設計されています。
自動解析とパッチ生成の機能を備えながらも、Codex Security Cloudがソースコードを自動的に書き換えることはありません。提案するのはパッチまでで、これをプルリクエストに変換します。開発者とセキュリティチームは、標準的なエンジニアリングワークフローの中でレビューと承認を行う必要があります。
AIが生成した修正によって、リグレッションや安全でないロジック、環境固有の障害が生じかねないと懸念する組織にとって、この方式は重要です。OpenAIは、生成されたパッチのプルリクエストを標準のコードレビュープロセスで確認するよう推奨しています。あわせて、提案されたセキュリティ修正の評価にはCodex Code Reviewの活用を勧めています。
Codex Security Cloud is getting a major upgrade, with access to cyber-capable models through Daybreak Blue included by default.
It scans entire GitHub repos, continuously reviews new commits, investigates and deduplicates findings, and prepares fixes for review – even when your… pic.twitter.com/up1hpkiCAK
Cloudsecurity products
— OpenAI (@OpenAI) September 29, 2026
Codex Securityは現在、ChatGPT Pro、Business、Enterprise、Eduの各ユーザー向けにリサーチプレビューとして提供されています。Codexのデスクトップ環境とWeb環境から、プラグインとして利用できます。
EnterpriseとEduのユーザーは、管理者がワークスペースの権限とロールベースのアクセス制御でアクセスを管理できます。利用を特定のロールやSCIM同期グループに限定できるほか、スキャンを設定できるユーザーは別の権限で制御します。
今回のOpenAIの取り組みは、エージェント主導のセキュア開発ワークフローへの傾斜が強まっていることを示しています。リポジトリ全体の解析、コミットの監視、検証、パッチの準備は継続的に動き続け、最終的な修正の判断は人間の防御担当者に委ねられます。
SOCのアラート調査を1件あたり21分短縮。即座にIOCのコンテキストを得て、迅速な対応を実現: SOCにTI Lookupを導入する
翻訳元: https://gbhackers.com/openai-launches-codex-security-cloud/