编者按:本文来自微信公众号 新智元(ID:AI_era),编辑:所罗门,创业邦经授权转载。
事情有点魔幻。
OpenAI正在派AI满世界给软件找漏洞。
3月,他们高调发布了Codex Security——一个专门用AI帮全世界开发者挖安全缺陷的工具。
7月底,OpenAI把Codex Security CLI直接开源,npm install一行命令就能装。
它甚至给这件事起了个相当中二、又相当霸气的名字:
Patch the Planet——给地球打补丁。

好家伙。
地球的补丁还没打完,自家Codex倒是先被扒出了一个洞。而且不是OpenAI自己发现的。
发现它的,是来自中国的AI安全攻防系统——360图龙锋。
OpenAI花了半年时间告诉全世界「我能帮你找漏洞」,结果回头一看,自己家门没上锁。
这个漏洞不是什么复杂的黑客术语,一句话就能说清——
Codex平时有一道安全闸门:它要在你电脑上干任何出格的事之前,会弹一个窗口问你:这步操作有风险,要不要放行?
你点「同意」它才动手,点「拒绝」它就停。
但这次发现的漏洞,把这道闸门彻底绕过去了。
这个洞到底有多狠?
图龙锋最新发现的这处漏洞,和Codex的curated Git插件同步机制有关。
这一问题并非此前8月份披露的那6个Codex高价值漏洞(巧了,也是图龙锋发现的),而是一条全新的攻击路径。
正常情况下,Codex要在你的电脑上执行越界操作,理应先问一句:「要不要允许?」
你点同意,它才动手。
这也是全球2500万Codex用户敢把一个会读文件、改代码、跑命令的AI放进电脑里的心理底线。
OpenAI自己的安全文档也是这么设计的:沙箱负责划定Codex可以做什么,高风险动作跨越边界时,由审批机制要求用户确认。
问题偏偏出在这里。
漏洞发生在Codex自己的插件启动同步链路里。
也就是说,攻击动作并不是老老实实排队、等着AI举手申请权限。
它从侧门走了。
甚至在那个熟悉的「是否允许执行」窗口出现之前,危险操作可能已经发生——
锁还挂在门上,贼已经从墙里穿过去了。
更要命的是,这不是一个意外。
Codex自己的公开代码记录里,其实早就埋着伏笔——
插件在启动时的那套自动同步流程,压根没被关进Codex的安全围栏里。它属于Codex自己的「开机准备工作」,不归沙箱管。
今年7月,一份Codex公开Issue显示,启动同步过程中的Git操作曾因为继承了错误的环境变量,直接作用到用户自己的代码仓库,甚至可能执行reset --hard。
也就是:它把开发者电脑上的登录凭证、服务器密钥,顺手抄进了自己的同步命令里,而开发者对此毫不知情。
报告中特别指出:即便Codex以read-only沙箱启动,这部分启动同步仍不在那个沙箱里面,因为它属于Codex自己的启动机制。

这句话非常关键。
因为它意味着,今天AI编程工具真正危险的地方,已经不只是「模型会不会乱执行命令」。
而是,模型之外,还有越来越复杂的一整套Agent基础设施。插件、Git、MCP、终端、凭据、沙箱、自动审批、后台同步……任何一层出现缝隙,都可能成为另一扇门。
那这扇门一旦被黑客推开,会发生什么?
一个漏洞的「多米诺效应」
很多人看到这里,可能还是觉得:不就是程序员电脑上的一个漏洞吗?跟我有什么关系?
关系可能比想象中大得多。
假设有一个开源支付组件,被几百上千款App调用。
某天,一个攻击者提交了一份代码。名字一点都不可怕,甚至还挺像个认真干活的程序:「优化账单查询性能。」
某个开发者把项目拉到本地,顺手用Codex打开。
他什么都没做。没有点「运行」,没有点「允许」,甚至连代码都没来得及看完。
但在打开的那一瞬间,攻击者的命令已经静默执行完毕。
本来负责最后把关的那个「允许/拒绝」按钮,此时就像电影里姗姗来迟的警察。等它出现,现场已经结束了。
再往后,真正危险的才刚开始。
因为开发者电脑里面可能放着GitHub Token、云服务器凭据、代码仓库权限、CI/CD密钥、软件签名证书,甚至生产环境入口。
攻击者拿到这些东西,就相当于拿到了开发者本人的工作证、办公室钥匙,外加公章。
他真正想要的,不是把这台电脑搞蓝屏,那太没想象力了。
他真正想要的是:成为这个程序员。然后把带毒代码混进一个未来的正式版本里。
之后,最讽刺的一幕来了。
用户不会去什么野鸡网站下载木马。用户会老老实实打开手机,看见那个无比熟悉的提示:「发现新版本,建议立即更新。」
他点下「更新」按钮。
App是官方的。证书是真的。更新渠道是真的。开发者账号也是真的。只有更新进去的东西变了。
木马在手机里安静潜伏两个月,收集银行卡号、验证码、有效期。
某个凌晨集中出手。等你在睡梦中被一连串扣款短信惊醒,钱已经转走了。
在这条链子上:
先是开发者,电脑和密钥被一锅端;
接着是整个开源社区,一个组件失守,顺着「官方更新」这条全世界都信任的通道,瞬间牵连上千款App;
最后是你。唯一做过的事,就是点了一下「更新」。
这就是软件供应链攻击真正让人细思极恐的地方:它攻击的不是你的警惕心,它攻击的是你的信任。
Codex的安全防线,正在被集体拆穿
上面说的还只是一条攻击链的推演。
而现实中,Codex在安全上暴露出的问题,不是一个点,是一条线——从今年5月到9月,几乎每个月都在被撕开新的口子。
5月,Pwn2Own Berlin 2026。 这个被称为「黑客奥运会」的全球顶级安全大赛,今年史无前例地把AI编程工具列为正式攻击目标。
Codex、Claude Code、Cursor,一个都没放过。

比赛第一天,安全研究员Compass Security就用一个漏洞攻破了Codex的沙箱,实现远程代码执行。
另一支团队Doyensec也找到了Codex的洞,只不过被判为「碰撞」——因为OpenAI那边已经知道这个漏洞了。
三天比赛,47个零日漏洞,129万美元奖金。AI编程工具第一次站上靶场,全军覆没。
8月,连环暴击。
先是安全研究人员报告了Codex沙箱的两个漏洞,代号Overpatch和Heapjack。
其中Heapjack更危险。开发者用Codex打开一个恶意代码仓库,仅仅是问AI一个关于代码内容的问题,就可能触发命令执行,哪怕Codex在最严格的只读沙箱里也拦不住。
紧接着,360图龙锋一次性公开披露了Codex的6个高价值安全漏洞,随后又追加了那个全新的curated git同步0day。
如果说海外研究团队是在靶场上打出了漏洞,图龙锋做的事更接近实战扫雷——持续、批量、体系化地给全球主流AI编程工具做安全体检。
9月17日,Plugin4Shell。 AIR安全实验室公布了一个更底层的问题。
Codex、Claude Code、GitHub Copilot、Gemini CLI——四大主流AI编程工具,共享同一个设计缺陷。
这个漏洞是零点击的。用户不需要安装新插件,不需要点任何按钮。只要你装过的某个正规插件被篡改,下一次自动更新时,恶意代码就会悄无声息地进来。

从沙箱到审批机制,从启动链路到插件生态,Codex的安全防线在这半年里被层层拆穿。
而OpenAI自己的Codex Security,正在忙着给别人找漏洞。
讽刺吗?
AI时代,漏洞的破坏力正在被放大
但Codex的问题不是孤例。它只是冰山露出水面的那一角。
过去几十年,软件世界当然一直有漏洞。
但靠人一行行读代码、一个个系统测,全球能干这活的白帽子就那么多,一年翻出来的漏洞跟沉默的存量比起来,九牛一毛。
AI把这件事彻底改写了。
一边,AI开始批量写代码、生成组件、拼开源库,软件生产速度被拉到了新的量级,每一行新代码都天然带着新的不确定性。
另一边,AI又开始批量挖漏洞,过去得藏三五年才能被发现的问题,现在可能几个星期就被模型扫出来。
造软件的速度和翻漏洞的速度,同时踩上了油门。
而所有领域里风险最集中的,恰恰就是AI编程本身。
原因很简单——它站在整个软件生产链的最上游。
Codex、Claude Code、Cursor这些工具已经不只是坐在聊天框里提建议了,它们直接读代码、改文件、跑脚本,甚至接触服务器和软件发布流程。
越来越多软件从第一行代码开始,就有AI在旁边动手。
这意味着AI编程工具自身,正在变成千千万万软件共同依赖的「地基」。
AI编程工具一旦被利用,被污染的不只是一个回答,它会顺着开发者的账号、仓库和发布通道,一路连到终端用户的App、银行卡、智能家居和工业系统。
AI没有恶意,但它长出了一双「会动手的手」。手能伸进系统,这个攻击面就完全不同了。
谁在黑客前面发现漏洞,谁就是在替你守门
你系统里的漏洞,不会因为你不知道它就不存在。
如果是安全系统先发现,它就是一个补丁、一张工单,修完了事,外界甚至不会知道。如果是黑客先发现,它就可能变成一次事故、一批泄露、一笔让企业和用户一起承担的损失。
图龙锋在做的事,就是抢这段「引信被点燃之前」的时间。
为什么是一家中国安全公司,比OpenAI自己先看到了这个洞?
底子在那摆着。360做了二十多年安全,全国海量终端跑着360的产品,相当于二十多年一直在「听」全网的真实攻击。
终端数据、流量信息、恶意程序、攻击手法——这些真实世界的安全数据堆成了山,是训练安全能力的「肌肉记忆」。
360历史上是全球挖漏洞最多的公司之一,拿过苹果、微软、谷歌的最高漏洞奖励。
在被誉为「黑客奥斯卡」的 The Pwnie Awards 上,360 与清华网研院团队的联合研究成果刚刚斩获大奖。
很多人不知道的是,早在2019年,360就凭借「最佳提权漏洞奖」打破了连续12年无中国人获奖的纪录,成为中国首个 Pwnie Award 得主。
此后,2020年又拿下含金量最高的「史诗级成就」大奖。截至目前,360已第三次捧起「黑客奥斯卡」大奖。

更关键的是路线不同。
现在行业做AI挖漏洞,主要两条路:要么通用大模型加安全微调,安全经验是「外挂」上去的;要么通用大模型调安全工具,模型本身不懂安全,只是个「接线员」。
图龙锋走的是第三条路——一条线用二十年安全数据养安全原生大模型,另一条线把顶级专家的完整工作流复制成智能体蜂群,双线协同。
漏洞挖掘本质上是一门手艺。
分析、猜测、试错、换方向、验证,一个环节都不能少。这不是靠一个更聪明的模型就能自动学会的事。
你有钱买大模型,但买不到二十多年的过程数据;你有大模型,但没有拆解专家工作流的方法论。
你就算都有了,也没法复制三十多年白帽子实战喂出来的「攻击直觉」。
战绩说明问题:对外开放不到3个月,图龙锋累计发现安全漏洞超过10000个,其中260个获国家信息安全漏洞库等权威机构核验确认。
不只是Codex。它先后完成对Claude Code、Flowise、OpenClaw等海外主流AI产品的安全测评,挖出Flowise 13个0day、OpenClaw及十余款衍生智能体23个安全缺陷。
近500家企业已经接入进行安全体检,覆盖金融、能源、运营商、政务、高端制造等关键领域。
这是一套体系化的能力在持续输出。
更值得关注的是它的进化方式。
现在整个AI圈都在谈RSI(递归自我改进)——AI自己改进自己,越跑越快。
OpenAI和Anthropic追求的RSI,是让通用模型在推理能力上螺旋上升,目标是更聪明。
图龙锋的RSI发生在一个完全不同的维度:不是让模型更聪明,而是让防御体系更敏锐——每一次实战都在喂养下一次实战。
当攻击侧有了AI加持,防御侧如果还停留在人工巡检的速度,差距只会越拉越大。
图龙锋的意义在于:防御方第一次有了自己的自进化引擎。
它的闭环是这样的:在真实任务中遇到问题→留下完整过程数据→抽象成可迁移的「打法」→整个智能体蜂群共享→集体能力提升→再去打更难的任务。
一个智能体花很久跑通的路,过去相当于一个专家自己学会了;现在这套经验进入公共经验池,所有智能体都可以直接调用。
一个人踩过的坑,整个团队以后都不用重新再踩。
这场赛跑,永远不会结束
让我们回到最开始那个画面。
你坐在沙发上,手机弹出一条推送:新版本已就绪,是否立即更新?你随手点了一下「确定」,整个过程不超过三秒。
你不知道的是,在这个「更新」抵达你手机之前,它经历了一段漫长的旅程:
从开源组件的代码仓库,到开发者的本地环境,到编译构建服务器,到应用商店审核,最终推送到你面前。
这条链路上的每一个环节,都可能成为攻击者的突破口。
而现在,AI编程工具站在了这条链路的最上游。它替开发者写代码、审代码、跑代码。
它自己的安全边界,就是整个软件世界的安全边界。
Codex这一系列漏洞给所有人上了一课:AI编程工具的安全,已经不是技术圈的小事,而是千千万万软件的地基问题。
你点的每一次「更新」,背后都有一场赛跑——
谁先找到那个漏洞,谁就拿到了这场博弈的主动权。
这一次,Codex的漏洞被图龙锋先找到了。
本文为专栏作者授权创业邦发表,版权归原作者所有。文章系作者个人观点,不代表创业邦立场,转载请联系原作者。如有任何疑问,请联系editor@cyzone.cn。







