OpenAI满世界找漏洞,自家Codex却被中国AI反杀
OpenAI正在派AI满世界给软件找漏洞。3月,他们发布了Codex Security,用AI帮开发者挖安全缺陷。7月底,Codex Security CLI开源,一行命令即可安装,项目名为“Patch the Planet”。
但自家Codex先被扒出一个洞,发现者是来自中国的AI安全攻防系统360图龙锋。OpenAI花了半年告诉世界“我能帮你找漏洞”,结果自己家门没上锁。

这个漏洞绕过了Codex的安全闸门。正常情况下,Codex执行越界操作前会弹窗询问是否放行,用户同意才动手。这是全球2500万Codex用户敢把会读文件、改代码、跑命令的AI放进电脑的心理底线。OpenAI安全文档也如此设计:沙箱划定权限,高风险动作由审批机制确认。
问题出在Codex自己的插件启动同步链路。攻击动作不走正门,不等审批窗口出现,危险操作可能已经发生。这不是意外。Codex公开代码记录显示,插件启动时的自动同步流程压根没被关进安全围栏,属于“开机准备工作”,不归沙箱管。今年7月一份Issue显示,启动同步中的Git操作曾因继承错误环境变量,直接作用到用户代码仓库,甚至可能执行reset --hard,把登录凭证、服务器密钥抄进同步命令,开发者毫不知情。报告指出,即便Codex以read-only沙箱启动,这部分启动同步仍不在沙箱内。

这意味着AI编程工具的危险已不只是模型乱执行命令,而是模型之外整套Agent基础设施——插件、Git、MCP、终端、凭据、沙箱、自动审批、后台同步,任何一层出现缝隙都可能成为另一扇门。
一旦被利用,后果是供应链攻击。假设一个开源支付组件被上千款App调用,攻击者提交一份名为“优化账单查询性能”的代码。开发者用Codex打开项目,没点运行、没点允许,命令已静默执行。开发者电脑里的GitHub Token、云凭据、CI/CD密钥、签名证书甚至生产环境入口被窃取。攻击者真正想要的是成为这个程序员,把带毒代码混进正式版本。用户收到官方更新提示,点下更新,App是官方的,证书是真的,只有更新内容变了。木马潜伏两个月后集中出手,盗取银行卡信息。

这条链上,开发者电脑和密钥被端,开源社区一个组件失守牵连上千款App,最终用户只点了一下更新。软件供应链攻击攻击的不是警惕心,是信任。
Codex的安全问题不是孤例。5月Pwn2Own Berlin 2026首次将AI编程工具列为攻击目标,Codex、Claude Code、Cursor全未幸免。第一天Compass Security就攻破Codex沙箱实现远程代码执行。三天比赛47个零日漏洞,129万美元奖金。8月,研究人员报告Codex沙箱两个漏洞Overpatch和Heapjack,后者在只读沙箱下也可能触发命令执行。随后360图龙锋披露6个高价值漏洞,又追加curated git同步0day。9月17日,Plugin4Shell公布Codex、Claude Code、GitHub Copilot、Gemini CLI共享的零点击设计缺陷,正规插件被篡改后自动更新即可植入恶意代码。
从沙箱到审批,从启动链路到插件生态,Codex安全防线半年内被层层拆穿。而OpenAI自己的Codex Security正忙着给别人找漏洞。
AI时代漏洞破坏力正在放大。过去靠人读代码测系统,白帽子有限,翻出的漏洞九牛一毛。现在AI批量写代码、生成组件,软件生产速度拉满;AI又批量挖漏洞,过去藏三五年的问题几周就被扫出。造软件和翻漏洞同时踩油门,风险最集中的正是AI编程本身,因为它站在软件生产链最上游。Codex、Claude Code、Cursor已直接读代码、改文件、跑脚本,接触服务器和发布流程。AI编程工具正变成千万软件共同依赖的地基,一旦被利用,污染会顺着账号、仓库、发布通道连到终端用户的App、银行卡和工业系统。
谁在黑客前面发现漏洞,谁就是在替你守门。如果是安全系统先发现,就是补丁和工单;如果是黑客先发现,就是事故和泄露。图龙锋在抢引信点燃前的时间。为什么中国安全公司比OpenAI先看到?360做了二十多年安全,海量终端持续监听真实攻击,终端数据、流量、恶意程序堆成安全能力的肌肉记忆。360是全球挖漏洞最多的公司之一,拿过苹果、微软、谷歌最高漏洞奖励,与清华网研院联合研究成果刚获The Pwnie Awards大奖。
更多推荐阅读

Sonnet 5.5发布:速度提升30%,成本暴降,性能反超Opus
就在OpenAI年度开发者大会开幕前一天,Anthropic发布Claude Sonnet 5.5。作为Opus 5.5的搭档,它定位为最快、最省钱、最懂日常工作的全能助手。相比Sonnet 5,运行速度快30%,完成相同任务成本最高降低30%,标价仅为Opus 5.5的一半,性能却几乎追平。 在智能体编程测试Terminal-Bench 4.0中,Sonnet 5.5得分70.6%,约为原来的...
2026-09-29
GPT-6一张图纸造出3295个零件
GPT-6 Astra发布后,OpenAI改变了以往靠跑分榜单展示能力的方式,转而让开发者直接“交作业”。开发者Tom Krcha将一张旧蒸汽机车图纸交给Astra,让它在Blender中重建。几分钟后,Blender里出现3295个可编辑独立对象,包括锅炉、连杆、车轮、铆钉,每个都能单独选中和修改。Krcha强调,Astra并非在Blender里点鼠标操作,而是全靠写Python脚本把零件逐个“...
2026-09-29
高通CEO安蒙谈智能体时代与中国速度
美国当地时间9月22日-24日,高通技术公司举办的2026骁龙峰会在夏威夷举行,首次同时发布第六代骁龙8超级至尊版与第六代骁龙8至尊版两款旗舰移动平台。“智能体AI”贯穿三天峰会,高通总裁兼CEO安蒙强调:“我们正从‘APP驱动’迈向意图驱动的‘智能体’时代。” 大会另一重要信号是端侧智能体落地:高通联合阶跃星辰、无量火、江波龙,将300亿参数的MoE大模型完整部署进手机端侧,让智能体以如此大的...
2026-09-29
88%企业用AI,仅6%真赚钱,阿里瓴羊推AI员工扛KPI
2025年,全球88%的受访企业已在至少一个业务职能中常态化使用AI,但能从中获得显著价值、贡献至少5%息税前利润的“AI高绩效企业”仅占6%。大量AI进入公司,真正帮企业赚钱的却不多。员工用AI把200字总结扩成几十页PPT,老板又用AI压回200字,Token消耗不少,工时省了一些,但企业收入、转化和留存没有改变。 2026云栖大会上,阿里云智能集团瓴羊CEO朋新宇指出,AI可以从效率革命起...
2026-09-29
Sharpa发布首款人形机器人D01,三款新品打通具身智能操作闭环
一双会盘核桃、能做冰淇淋的灵巧手,让Sharpa为人熟知。这家禾赛科技创始团队再出发的具身智能公司,最鲜明的标签是高自由度触觉灵巧手。在正在进行的IROS上,Sharpa推出首款全自研通用人形机器人D01、新一代灵巧手W02及外骨骼数据手套AE01,一次性覆盖手、身体和数据入口。 D01定位一体式触觉感知灵巧操作机器人,手臂载荷自重比接近1:1,最大末端执行器速度超10.5m/s,通信频率100...
2026-09-29
华为联合团队夺SAT 2026大赛AI赛道冠军
近期,约束求解与形式化领域国际顶级赛事 SAT Competition 2026 落幕。由华为诺亚方舟实验室、华为云天筹 AI 求解器团队和华中科技大学 John Hopcroft 计算中心组成的联合团队,获得并行 AI 赛道 SAT 组冠军。 SAT 问题被誉为计算复杂性理论中的“珠穆朗玛峰”,从硬件验证、软件测试到密码学分析与 AI 规划,SAT 求解器已成为自动驾驶、EDA 芯片设计等产业...
2026-09-29