OpenAI Codex 보안 연구 미리보기

OpenAI는 연구 미리보기 형태로 Codex Security를 출시했습니다. 이는 복잡한 취약점을 식별하고 깊은 프로젝트 컨텍스트를 구축함으로써 실행 가능한 해결책을 제공하도록 설계된 애플리케이션 보안 에이전트입니다. 이 도구는 오탐을 최소화하고 고영향 결과에 집중함으로써 보안 팀의 트라이에지 부담을 줄이는 것을 목표로 합니다.

높은 신뢰도의 취약점 탐지 및 해결

Codex Security는 AI 보안 도구에서 흔히 발생하는 "노이즈"—중요하지 않은 버그와 오탐—의 감소를 최우선으로 합니다. 에이전트 기반 추론과 자동 검증을 결합함으로써, 시스템은 사용자의 프로젝트 특정 컨텍스트에 기반한 취약점을 식별합니다.

비공개 베타(이전 명칭 Aardvark) 기간 동안, 이 도구는 정밀도에서 상당한 개선을 보여주었습니다:

  • 노이즈 감소: 한 사례에서 초기 롤아웃 이후 노이즈가 84% 감소했습니다.
  • 심각도 정확도: 과다 보고된 심각도를 가진 결과 비율이 90% 이상 감소했습니다.
  • 오탐 감소: 모든 저장소에서 탐지에 대한 오탐 비율이 50% 이상 감소했습니다.

내부 배포에서, 에이전트는 실제 서버 측 요청 위조(SSRF)와 중요한 교차 테넌트 인증 취약점을 성공적으로 식별했으며, 두 취약점 모두 몇 시간 내에 패치되었습니다.

기술 워크플로우: 컨텍스트, 검증 및 패치

Codex Security는 발견이 정확하고 수정이 안전하도록 세 단계 프로세스로 작동합니다:

1. 시스템 컨텍스트 및 위협 모델링

에이전트는 저장소를 분석하여 보안 관련 구조를 파악하고 프로젝트별 위협 모델을 생성합니다. 이 모델은 시스템이 수행하는 작업, 신뢰하는 대상, 주요 노출 지점을 정의합니다. 사용자는 이러한 위협 모델을 편집하여 에이전트가 특정 팀 요구사항에 맞게 유지되도록 할 수 있습니다.

2. 우선순위 지정 및 샌드박스 검증

위협 모델을 활용하여 에이전트는 취약점을 검색하고 실제 영향에 따라 분류합니다. 신호와 노이즈를 구분하기 위해 Codex Security는 샌드박스 검증 환경에서 발견을 압력 테스트합니다. 프로젝트에 맞게 구성된 환경에서는 실행 중인 시스템 내에서 문제를 검증하고 작동 가능한 개념 증명(PoC)을 생성할 수 있습니다.

3. 컨텍스트 인식 패치

도구는 시스템의 의도와 주변 동작에 맞는 수정안을 제안합니다. 이 접근 방식은 회귀를 최소화하고 패치를 검토 및 구현할 때 안전성을 높이는 것을 목표로 합니다.

또한 시스템은 피드백 루프를 포함합니다: 사용자가 발견의 중요도를 조정하면 Codex Security는 위협 모델을 정제하여 이후 실행 시 정밀도를 향상시킵니다.

대규모 성능

30일 베타 기간 동안 Codex Security는 외부 저장소에서 120만 건 이상의 커밋을 스캔했습니다. 결과는 다음과 같습니다:

  • 792개의 중요한 발견
  • 10,561개의 고심각도 발견

중요한 이슈는 스캔된 커밋의 0.1% 미만에서 나타났으며, 이는 대량의 코드를 처리하면서도 높은 신호대노이즈 비율을 유지할 수 있는 시스템의 능력을 나타냅니다.

오픈 소스 지원 및 영향

OpenAI는 Codex Security를 "Codex for OSS" 프로그램에 통합하여 오픈 소스 유지관리자에게 무료 계정 및 보안 리뷰를 제공하고 있습니다. 목표는 유지관리자들이 주요 부담으로 인식하는 대량의 추측성 발견이 아니라 높은 신뢰도의 보고서를 제공하는 것입니다.

vLLM과 같은 프로젝트는 이미 이 도구를 활용해 문제를 찾아 패치했습니다. 또한 이 도구는 오픈 소스 생태계에서 여러 고영향 취약점을 식별하는 데 사용되었습니다, 포함:

  • GnuTLS: 다중 힙 버퍼 오버플로와 이중 해제 (예: CVE-2025-32990, CVE-2025-32989, CVE-2025-32988).
  • GOGS: 2FA 및 인증되지 않은 우회 (CVE-2025-64175, CVE-2026-25242).
  • 기타 발견: 경로 탐색(CVE-2025-35430), LDAP 인젝션(CVE-2025-35431), 그리고 gpg-agent와 TPM2에서의 스택 버퍼 오버플로(CVE-2026-24881, CVE-2026-24882).

가용성

Codex Security는 Codex 웹을 통해 ChatGPT Pro, Enterprise, Business, Edu 고객에게 연구 미리보기 형태로 순차적으로 제공되고 있습니다. 롤아웃 이후 첫 달은 무료로 사용할 수 있습니다.

Sources