Codex Security is nu beschikbaar als research preview
Vandaag introduceren we Codex Security, onze AI-agent voor applicatiebeveiliging. Het brengt de volledige context van je project in kaart om complexe kwetsbaarheden te vinden die andere tools over het hoofd zien. Hierdoor komen bevindingen met een hogere mate van zekerheid aan het licht. Inclusief oplossingen die de beveiliging van je systeem daadwerkelijk verbeteren, zodat onbelangrijke bugs je worden bespaard.
Context is essentieel bij het beoordelen van echte beveiligingsrisico's, maar omdat de meeste AI-beveiligingstools vooral weinig relevante of onterechte bevindingen genereren, verliezen beveiligingsteams kostbare tijd aan triage. Tegelijkertijd versnellen agents de softwareontwikkeling, waardoor beveiligingscontrole een steeds groter knelpunt wordt.
Codex Security pakt beide problemen aan. Door de redeneerkracht van onze grensverleggende modellen te combineren met automatische controles, worden zeer betrouwbare en direct uitvoerbare oplossingen geleverd. Zo kunnen teams zich richten op de belangrijke kwetsbaarheden en veilige producten sneller produceren.
Codex Security stond eerder bekend als Aardvark en begon vorig jaar als bèta met een kleine en gesloten groep klanten. Tijdens onze eerste interne testen werd direct een echte SSRF aan het licht gebracht, samen met een ernstige kwetsbaarheid in de cross-tenant-authenticatie. Ons beveiligingsteam heeft deze problemen en vele andere binnen enkele uren verholpen. Vroege implementaties met externe testers hielpen ons scherper te kijken hoe gebruikers relevante productcontext aanleveren en hoe ze vanuit onboarding doorgaan naar het beveiligen van hun code. We hebben de kwaliteit van onze bevindingen in de loop van de bèta ook aanzienlijk verbeterd. Scans van dezelfde repositories laten in de loop van de tijd een toenemende precisie zien, waarbij in één geval de ruis met 84% is verminderd sinds de eerste uitrol. We hebben het aantal bevindingen met een te hoog gerapporteerde impact met meer dan 90% verminderd, en het percentage onterechte meldingen bij detecties is met meer dan 50% gedaald in alle repositories. Deze verbeteringen helpen Codex Security om de gerapporteerde impact beter af te stemmen op het daadwerkelijke risico en de onnodige triagelast voor beveiligingsteams te verminderen. We verwachten dat de signaal-ruisverhouding met toekomstige investeringen blijft verbeteren.
Vanaf vandaag wordt Codex Security via Codex web uitgerold naar klanten van ChatGPT Enterprise, Business en Edu, met gratis gebruik gedurende de komende maand.
Codex Security maakt gebruik van de Codex-agent en OpenAI’s grensverleggende modellen. Het kan ruis verminderen en herstel versnellen door het ontdekken, valideren en patchen van kwetsbaarheden te baseren op systeemspecifieke context.
- Systeemcontext opbouwen en een bewerkbaar threat model maken: Na het instellen van een scan analyseert de tool je project om de beveiligingsstructuur te doorgronden. Er wordt een specifiek threat model gegenereerd dat vastlegt wat het systeem doet, wat er wordt vertrouwd en waar de grootste risico's liggen. Threat models kunnen worden bewerkt om de agent op één lijn te houden met je team.
- Rangorde en validatie van problemen: Met het threat model als context, wordt gezocht naar kwetsbaarheden en worden bevindingen gecategoriseerd op basis van de verwachte impact binnen jouw systeem. Waar mogelijk worden bevindingen in een afgeschermde omgeving getest om relevante signalen van ruis te scheiden. Gebruikers kunnen deze analyse zien in gevalideerde bevindingen. Wanneer Codex Security is geconfigureerd met een omgeving die is afgestemd op je project, kan het potentiële problemen direct valideren in de context van het draaiende systeem. Die diepere validatie kan het aantal onterechte bevindingen nog verder verminderen en maakt het mogelijk om werkende proof-of-concepts te maken, zodat beveiligingsteams meer bewijs en een duidelijkere oplossing krijgen.
- Patch problemen met volledige systeemcontext: Tot slot brengt Codex Security oplossingen voor de ontdekte problemen die aansluiten bij de systeemintentie en het omringende gedrag. Hiermee worden patches mogelijk die de beveiliging kunnen verbeteren en tegelijkertijd regressies minimaliseren, waardoor ze veiliger zijn om te beoordelen en te implementeren. Gebruikers kunnen de bevindingen filteren, zodat ze zich kunnen richten op wat het belangrijkste is voor hun team en op wat de grootste impact heeft op de beveiliging.
Codex Security kan bovendien leren van feedback om de kwaliteit van de bevindingen verder te verbeteren. Als je de impact van een bevinding aanpast, dan kan die feedback worden gebruikt om het threat model verder aan te scherpen en de nauwkeurigheid van toekomstige scans te verbeteren, terwijl er wordt geleerd wat binnen jouw architectuur en risicoprofiel het zwaarst weegt.
Codex Security is ontworpen om op grote schaal te werken en bevindingen met de hoogste betrouwbaarheid naar voren te brengen, met patches die eenvoudig te accepteren zijn. In de afgelopen 30 dagen heeft Codex Security meer dan 1,2 miljoen commits gescand in externe repositories in ons bèta-cohort, waarbij 792 kritieke bevindingen en 10.561 bevindingen met hoge ernst zijn geïdentificeerd. Kritieke problemen kwamen voor in minder dan 0.1% van de gescande commits, wat aantoont dat het systeem beveiligingsproblemen in grote hoeveelheden code kan vinden zonder beoordelaars te overladen met ruis.
'Als bedrijf dat zich volledig richt op productbeveiliging, was NETGEAR blij om deel te nemen aan het early access-programma en de resultaten overtroffen de verwachtingen. Codex Security integreerde moeiteloos in onze robuuste ontwikkelomgeving voor beveiliging, waardoor onze beoordelingsprocessen werden versterkt. De bevindingen waren bijzonder helder en uitgebreid, en gaven vaak het gevoel dat er een ervaren onderzoeker op het gebied van productbeveiliging met ons meekeek.'
Open-sourcesoftware vormt de basis van moderne systemen, waaronder die van onszelf. We gebruiken Codex Security om de open-source-repositories waar we het meest op vertrouwen te scannen, en delen de beveiligingsbevindingen met grote impact met maintainers om die basis te helpen versterken.
In gesprekken met projectbeheerders kwam steeds weer hetzelfde punt naar voren: het probleem is niet een gebrek aan meldingen over kwetsbaarheden, maar juist een overdaad aan meldingen van lage kwaliteit. Maintainers vertelden ons dat ze minder onterechte bevindingen willen en een duurzamere manier om echte beveiligingsproblemen aan het licht te brengen zonder extra triagelast. Deze gesprekken hebben bijgedragen aan hoe we de open-sourcegemeenschap met Codex Security ondersteunen. In plaats van grote hoeveelheden speculatieve bevindingen te genereren, bouwen we een systeem dat prioriteit geeft aan problemen met een hoge mate van zekerheid waar maintainers snel mee aan de slag kunnen.
Als onderdeel van dit werk hebben we kritieke kwetsbaarheden gemeld bij een aantal veelgebruikte open-sourceprojecten, waaronder OpenSSH(opent in een nieuw venster), GnuTLS(opent in een nieuw venster), GOGS(opent in een nieuw venster), Thorium(opent in een nieuw venster) libssh, PHP en Chromium. Veertien CVE's zijn toegewezen, met dubbele rapportage voor twee — we hebben enkele voorbeelden gedeeld in de Bijlage.
We zijn onlangs begonnen met het onboarden van een eerste groep open-source-maintainers in Codex for OSS, ons programma om het ecosysteem te ondersteunen met gratis ChatGPT Pro- en Plus-accounts, codebeoordeling en Codex Security. Projecten zoals vLLM heeft Codex Security al gebruikt om problemen te vinden en te verhelpen als onderdeel van hun normale workflow.
We breiden het programma de komende weken verder uit, zodat meer maintainers direct toegang krijgen tot betere beveiliging en beoordelingsprocessen, en ondersteuning voor het open-sourcewerk waar het ecosysteem op draait. Ben je maintainer van een open-sourceproject en heb je interesse, neem dan contact op.
We rollen de komende dagen Codex Security-toegang uit voor klanten van ChatGPT Enterprise, Business en Edu. Bekijk onze documentatie(opent in een nieuw venster) voor meer informatie over het instellen van Codex Security voor je team.
- GnuTLS certtool Heap-Buffer Overflow (Off-by-One) — CVE-2025-32990(opent in een nieuw venster)
- GnuTLS Heap Buffer Overread in SCT Extension Parsing — CVE-2025-32989(opent in een nieuw venster)
- GnuTLS Double-Free in otherName SAN Export — CVE-2025-32988(opent in een nieuw venster)
- 2FA Bypass GOGS — CVE-2025-64175(opent in een nieuw venster)
- Unauth bypass GOGS — CVE-2026-25242(opent in een nieuw venster)
- Path traversal (arbitrary write) — download_ephemeral, download_children (agent) — CVE-2025-35430(opent in een nieuw venster)
- LDAP injection (filters & DN) — LdapUserMap::new / get_unix_info / basic_auth_ldap — CVE-2025-35431(opent in een nieuw venster)
- Unauthenticated DoS & mail abuse — resend_email_verification — CVE-2025-35432(opent in een nieuw venster) , CVE-2025-35436(opent in een nieuw venster)
- Session not rotated on password change — User::update_user — CVE-2025-35433(opent in een nieuw venster)
- Disabled TLS verification — Elasticsearch-client — CVE-2025-35434(opent in een nieuw venster)
- DoS: division by zero — /api/streams/depth/.../{split} — CVE-2025-35435(opent in een nieuw venster)
- gpg-agent stack buffer overflow via PKDECRYPT --kem=CMS (ECC KEM) — CVE-2026-24881(opent in een nieuw venster)
- Stack-based buffer overflow in TPM2 PKDECRYPT for RSA and ECC due to missing ciphertext length validation — CVE-2026-24882(opent in een nieuw venster)
- CMS/PKCS7 AES-GCM ASN.1 params stack buffer overflow — CVE-2025-15467(opent in een nieuw venster)
- PKCS#12 PBMAC1 PBKDF2 keyLength overflow + MAC bypass — CVE-2025-11187(opent in een nieuw venster)


