【OpenAI开源安全工具:是防火墙还是收割机?】OpenAI最近开源了Codex Security CLI,把原本藏在Codex插件里的自动化代码审计能力搬到了本地终端。简单说,这就是个专门找Bug、验证漏洞并尝试修复的AI特工。它不只是扔个Prompt给模型,而是封装了一套包含13种安全技能的“脚手架”,支持CI集成和去重。但首批用户的反馈却像一盆冷水:不少人吐槽,扫描跑了40分钟、烧掉上百美金的Token,最后模型却因为触发了“安全护栏”拒绝输出具体漏洞,甚至因HEAD变更直接报错,钱花了,结果是零。这里的底层矛盾很讽刺:你雇个AI当保安,它发现贼之后却因为“怕教坏你”拒绝告诉你贼在哪。这事儿折射出两个深层信号。第一,AI时代的编程语言偏好正在漂移,Go和Rust因为更强的类型约束和较低的表达歧义,正成为比Python更适合AI智能体的“母语”。第二,OpenAI这类巨头正在通过开源工具建立某种“安全税”——它既是制造漏洞的火把(AI写代码),又是卖防火漆的商人,而这种防火漆目前还必须搭配昂贵的Token和繁琐的“网络安全信任访问”审核才能真正好用。 github.com/openai/codex-security