最近,Vibe Coding 工具越来越多了。很多非开发者也能借助 Codex、Claude Code 这类 Agent,创造自己的产品并对外提供服务。
但在这股浪潮里,一个被严重忽视的问题浮出水面——安全。
上个月,我做的 AIHOT 就被人持续攻击。那几天几乎每天都有人扫我的网站漏洞,利用漏洞发起攻击;等漏洞补上,又开始 DDoS。我每天起床第一件事就是一边盯着攻击请求,一边让 AI 帮我防守,一边临时抱佛脚地补安全知识。

纯粹是在干中学……
那次经历让我真正意识到:Vibe Coding 把做产品的门槛打了下来,但安全,却是太多人忽略的最后一环。我干运维和网络安全的朋友还打趣说:“平时大家感受不到我们的存在,可真出了事,就想起我们的好了吧?”
我相信到现在,还有很多人用 AI 把产品 Coding 出来就以为万事大吉,根本不知道自己做的东西可能已经埋了一堆坑。
被攻击后我花了很多精力边学边补,一直想写篇文章,帮和我一样的小白用最傻瓜的方式解决 Vibe Coding 产品的安全问题。上个月我自己还搓过一个安全 Skill,可惜效果一般,内部测试也不理想,只好毙掉——我自己都不满意,自然不敢拿出来推荐。
但就在上周,OpenAI 开源了一个非常有趣也相当实用的东西:Codex Security。

Codex Security 其实就是 OpenAI 打造的,专门用来扫描系统漏洞、提升产品安全性的插件。

效果拔群,非常实用。
这玩意最早可以追溯到 2025 年 10 月 30 日 OpenAI 发布的 Aardvark。

当时 OpenAI 把它称为由 GPT‑5 驱动的 Agentic Security Researcher——一个会自己阅读代码、寻找漏洞、验证风险,还能提出修复方案的 AI 安全研究员。不过那时 Aardvark 只在小范围内测。
今年 3 月 6 日,Aardvark 正式更名为 Codex Security,整合进 Codex,通过网页版向 ChatGPT Pro、Enterprise、Business 和 Edu 用户逐步开放研究预览版。

6 月 22 日,Codex Security 插件迎来重要升级。深度扫描、攻击路径追踪、威胁模型构建、漏洞验证和补丁生成等安全审查流程,现在都可以直接在 Codex App 和 Codex CLI 里调用了。

所以,这东西其实早就存在,只是过去基本锁在 Codex 自己的生态里。

而上周,OpenAI 决定把它开源了。这意味着原本封闭的安全能力,开始变成一套外部 Agent 也能调用的开放工具。无论你用 Claude Code、Kimi Code、CodeBuddy、Trae 还是 Qoder,都可以在你的 Agent 里装上 Codex Security,帮你找出产品的漏洞。
就在昨天,Codex Security 又加入了对 OpenRouter 和 Fireworks 的支持。

从这天开始,负责安全分析的底层模型不再只局限于 OpenAI 自家产品。你可以继续用 GPT,也可以通过 OpenRouter 或 Fireworks,把负责推理和漏洞分析的模型换成自己更熟悉、更喜欢,或者性价比更高的选择。OpenAI 这次,至少在这个产品上,透出一股久违的开放感。
我拿运营同学用 Claude Code 写的真实项目做案例(项目本身这里就不放了,免得又被攻击……),正好演示一下在 Claude Code 里的整个流程。
安装极其简单,直接把 GitHub 链接甩给 Claude Code,让它帮忙下载并安装最新版。
GitHub 链接在此:https://github.com/openai/codex-security

几分钟就装好了,还会自动检查和配置运行环境。

接下来你有三种使用方案:

- 使用 Codex 授权登录,用你的 Codex 额度。
- 直接使用 OpenAI 的 API Key。
- 通过 OpenRouter 接入,调用第三方模型,比如用 DeepSeek 帮你审查。
我直接登录了自己的 Codex 账号,后面也会演示怎么接入第三方模型的 API Key。

登录成功后,把项目交给它,就能直接开始扫描。我是让运营同学把项目打包发过来,如果是你自己的项目,直接在项目文件夹下启动,然后让 Codex Security 扫就行。

在这个过程中,默认使用的是 gpt‑5.6‑sol,推理强度为 xhigh。
强是真的强,慢也是真的慢,贵也是真的贵……
一次扫描大概花了 Codex 55 美元的额度,相当于我 200 刀 Pro 账号额度的 3% 左右,前后跑了一个多小时。等它把 214 个文件全部检查完,最后找出 21 个安全问题。

其中 1 个高风险、11 个中风险、9 个低风险。还会生成一份安全报告,我把核心结果做成了可视化,一眼就能看清。

最严重的问题出在权限判断上。
运营的这个项目包含很多敏感信息,因此做了登录权限,需要两层验证。第一层是我做的组织 SSO 登录,用飞书确认你是不是组织里的人;第二层是应用自己的访问授权,只有在白名单里的用户才能进入系统。
但代码虽然查询了第二层授权,最后真正放行时却没有使用那个结果。也就是说,只要用户通过了第一层 SSO 登录,系统就可能直接放行……这是一个巨大的 BUG。
另外 11 个中风险,主要集中在报表生成、文件导出和一些可以反复触发的任务上。比如 CSV 导出时,某些内容可能被 Excel 识别成公式;生成报告、调用 AI 和语音服务的功能,权限和频率限制做得不够严,普通账号很可能因为 BUG 反复触发,烧掉公司的 API 额度。
9 个低风险更零碎,包括报错信息泄露、上传文件检查顺序不合理可能被利用攻击等等。
Codex Security 不只找到漏洞,还会把问题位置和修复方案一起给出来。直接让它按报告修复,再重新扫描一遍就行。

如果你觉得 xhigh 太贵,或者项目不是对外正式运营的,完全可以把推理强度降下来,或者换成价格更低的模型。

另外,这个东西很早就已经在 Codex 里有了。如果你是 Codex 桌面端用户,直接安装 Codex Security 插件,在插件里调用会更方便,这也是我日常首选的方法。

直接调用插件,让它帮你扫就行。我也顺手在 Codex 里又扫了一下 AIHOT。

结果比较满意,基本没有什么严重的大问题。

看来那段时间的攻击,确实让我把绝大多数能补的漏洞都补上了。
如果你没有 GPT 订阅,也可以通过 OpenRouter 换成其他模型。看重效果的话,可以用 Kimi K3 或 Qwen3.8‑Max;觉得贵,那直接上 GPT‑5.6 Luna 或 DeepSeek V4 Flash 也行,虽然没有前面几款那么细致,但它实在太便宜了……我也无比期待 DeepSeek V4 Pro 的更新,靠梁圣把价格打下来。
想用这些第三方模型,在最开始的登录配置这一步就要选择 OpenRouter。

链接在此:https://openrouter.ai/
先在 OpenRouter 创建一个 API 密钥,再按照给出的步骤配置进去。

你可以直接使用 OpenRouter 上的所有模型。但如果你本来就有模型厂商的 API 密钥,比如我就是用自己的 DeepSeek API 额度,还可以使用 OpenRouter 的 BYOK 功能,点击右上方的添加密钥,把你的 key 加进去即可。

也别忘把下面这个按钮打开。

这样,模型调用费会直接从原厂账户里扣。不过要注意,平时小跑无所谓,OpenRouter 在每月超过 100 万次请求后,会按你的消耗额度收取 5% 的平台费。
还有一点需要说明:安全扫描本身存在波动。换个项目,或者重新跑一次,结果都可能变化。这是因为 Codex Security 走的是模型推理、工具调用和漏洞验证这套路线,每一轮选择的探索路径可能不同。所以即使代码、模型和配置都没变,重新跑一遍,中低风险漏洞也可能有遗漏。如果条件允许,最稳的做法还是用两个模型交叉扫一遍。
当然,就算扫完一次,也别觉得从此就天下太平。Codex Security 能检查的主要还是你交给它的项目。但在真实世界里,我们还有背后的后端、CDN、WAF、DDoS 防护、日志告警和数据备份有没有做好——这些藏在代码仓库之外的问题,它不一定看得到。
尤其是 DDoS,这已经完全超出了代码漏洞的范畴。代码写得再安全也没用,得靠 CDN、云防护和限流策略来防。不过普通产品一般不太会遇到这种攻击,而且也只能随机应变,没有太通用的解法——因为解法,往往都得花钱……
你现在日活就几百,去上高防,也确实没啥意义,对吧?
安全没有一劳永逸。今天扫描没问题,不代表下周更新代码后依然没问题。你加一个文件上传,可能就多了一个入口,这个入口可能被人用脏数据爆破;接一个新登录方式,可能就多了一套权限漏洞;给产品加了 AI 能力,又可能因为限流失灵,被人几分钟烧掉几千块的 API 额度。这些都有可能。
所以,一定要定期审查,或者在大功能开发完、准备上线前,扫一遍。如果实在舍不得用最贵的模型,那就先拿 DeepSeek V4 Flash 这种便宜货跑高频扫描,到了大版本上线,再换更强的模型做一次深度审查,这样也没问题。贵有贵的用法,便宜有便宜的用法——但至少,别裸奔。
如果你已经用 AI 搓出了一个在公网运行的产品,我真的建议你今天就把 Codex Security 装上,先扫一遍。哪怕只找出一个严重漏洞,这个成本就已经值回来了。
欢迎在云栈社区与更多开发者探讨 Vibe Coding 安全实践。