360自主研发AI安全系统在OpenAI Codex中发现6个高价值漏洞
近日,360自主研发的AI安全攻防系统“图龙锋”发现OpenAI编程智能体Codex存在6个高价值安全漏洞。
漏洞信息及风险
这6个漏洞中包含可导致远程任意代码执行的高风险缺陷。
攻击者可利用相关缺陷绕过Codex的安全信任提示机制。
用户仅打开从互联网下载的不可信项目目录,就可能触发恶意代码执行,进而造成终端设备被非法操控。
漏洞上报
目前,相关漏洞已上报国家相关监管单位。
关于OpenAI Codex
Codex是OpenAI开发的一款编程智能体,其利用先进的语言模型技术将自然语言转换为代码。

360图龙锋发现OpenAI Codex代码执行漏洞 3000余漏洞已通过AI智能体检测
360旗下图龙锋智能安全审计系统近日披露,发现OpenAI推出的编程智能体Codex存在代码执行漏洞。该漏洞具有潜在广泛波及范围和高安全危害性。行业专家指出,本次漏洞发现为“以AI审计AI”提供了实战样本,凸显独立第三方交叉验证在保障智能体安全中的重要性。
Codex系统背景
Codex是OpenAI推出的编程智能体,深度渗透全球开发者生态,广泛应用于软件开发、自动化脚本生成、服务器运维、企业数字化系统搭建等核心场景。作为人工智能产业上游关键基础设施,Codex底层架构的安全性直接关系数以亿计终端设备和企业业务系统的稳定运行。
Codex系统已部署于全球海量程序员和技术团队,依靠其开展日常研发工作。OpenAI也针对Codex的安全问题,推出了Codex Security等代码安全审查工具,用于发现、验证和修复代码漏洞。
“AI具备代码审查能力,并不意味着其自身产品不存在安全盲区。”业内专家指出,真正的代码漏洞验证需要真实攻防数据、安全专家经验以及完整工具链的长期支持。
图龙锋AI智能体协同 audit
图龙锋采用“安全领域大模型+专业智能体蜂群”双线协同路线,将360二十余年安全积累融入安全领域大模型,通过智能体蜂群协同完成攻击面梳理、漏洞研判和动态验证。其检测范围覆盖源代码、二进制程序、固件、APP、业务系统及AI工具链,不仅发现漏洞风险,还能进一步验证漏洞能否被真实利用及可能形成的攻击路径。
图龙锋对外开放测试仅一个月,已新发现3000余个漏洞,其中高危漏洞超过1000个,累计发现各类安全漏洞近9000个。在此次Codex漏洞检测中,图龙锋成功定位并验证了代码执行漏洞,为行业提供了“以AI审计AI”的实战参考。
- 团队已证明代码漏洞真实存在。
- 该漏洞可能被恶意利用以执行代码。
- 此类漏洞若被利用,可能影响全球依赖Codex的开发者。
安全协作计划
为构建国产基础软硬件安全防线,360推出了“磐石之盾”安全协作计划。作为首批成员单位,麒麟软件、统信软件、金蝶、首都在线、山石网科等企业已接入图龙锋系统,开展产品安全体检,借助AI自动化检测能力提升安全水平。
技术原理解析
图龙锋的技术原理基于“安全领域大模型+专业智能体蜂群”。所谓智能体蜂群,是指大量专业智能体的协同工作模式,这些智能体可以共同完成复杂的攻击面梳理、漏洞研判和动态验证。
安全领域大模型则是将360二十余年安全领域的积累融入大模型,形成一个具有深度专业知识的AI系统。该系统能够理解复杂的代码逻辑,同时结合攻防数据和专家经验,实现高度精准的漏洞检测。
此次Codex漏洞的发现,进一步验证了图龙锋系统的有效性和可靠性。未来,随着更多企业的加入,图龙锋有望在更多领域发挥其AI智能体协同审计的强大能力,为各行各业提供更全面的安全保障。
