OpenAI满世界抓漏洞,结果被中国AI反杀!Codex再曝0day

  新智元报道

  事情有点魔幻。

  OpenAI 正在派 AI 满世界给软件找漏洞。

  3 月,他们高调发布了 Codex Security——一个专门用 AI 帮全世界开发者挖安全缺陷的工具。

  7 月底,OpenAI 把 Codex Security CLI 直接开源,npm install 一行命令就能装。

  它甚至给这件事起了个相当中二、又相当霸气的名字:

  Patch the Planet——给地球打补丁。

  好家伙。

  地球的补丁还没打完,自家 Codex 倒是先被扒出了一个洞。而且不是 OpenAI 自己发现的。

  发现它的,是来自中国的 AI 安全攻防系统——360 图龙锋。

  OpenAI 花了半年时间告诉全世界「我能帮你找漏洞」,结果回头一看,自己家门没上锁。

  这个漏洞不是什么复杂的黑客术语,一句话就能说清——

  Codex 平时有一道安全闸门:它要在你电脑上干任何出格的事之前,会弹一个窗口问你:这步操作有风险,要不要放行?

  你点「同意」它才动手,点「拒绝」它就停。

  但这次发现的漏洞,把这道闸门彻底绕过去了。

  这个洞到底有多狠?

  图龙锋最新发现的这处漏洞,和 Codex 的 curated Git 插件同步机制有关。

  这一问题并非此前 8 月份披露的那 6 个 Codex 高价值漏洞(巧了,也是图龙锋发现的),而是一条全新的攻击路径。

  正常情况下,Codex 要在你的电脑上执行越界操作,理应先问一句:「要不要允许?」

  你点同意,它才动手。

  这也是全球 2500 万 Codex 用户敢把一个会读文件、改代码、跑命令的 AI 放进电脑里的心理底线。

  OpenAI 自己的安全文档也是这么设计的:沙箱负责划定 Codex 可以做什么,高风险动作跨越边界时,由审批机制要求用户确认。

  问题偏偏出在这里。

  漏洞发生在 Codex 自己的插件启动同步链路里。

  也就是说,攻击动作并不是老老实实排队、等着 AI 举手申请权限。

  它从侧门走了。

  甚至在那个熟悉的「是否允许执行」窗口出现之前,危险操作可能已经发生——

  锁还挂在门上,贼已经从墙里穿过去了。

  更要命的是,这不是一个意外。

  Codex 自己的公开代码记录里,其实早就埋着伏笔——

  插件在启动时的那套自动同步流程,压根没被关进 Codex 的安全围栏里。它属于 Codex 自己的「开机准备工作」,不归沙箱管。

  今年 7 月,一份 Codex 公开 Issue 显示,启动同步过程中的 Git 操作曾因为继承了错误的环境变量,直接作用到用户自己的代码仓库,甚至可能执行 reset --hard。

  也就是:它把开发者电脑上的登录凭证、服务器密钥,顺手抄进了自己的同步命令里,而开发者对此毫不知情。

  报告中特别指出:即便 Codex 以 read-only 沙箱启动,这部分启动同步仍不在那个沙箱里面,因为它属于 Codex 自己的启动机制。

  这句话非常关键。

  因为它意味着,今天 AI 编程工具真正危险的地方,已经不只是「模型会不会乱执行命令」。

  而是,模型之外,还有越来越复杂的一整套 Agent 基础设施。插件、Git、MCP、终端、凭据、沙箱、自动审批、后台同步……任何一层出现缝隙,都可能成为另一扇门。

  那这扇门一旦被黑客推开,会发生什么?

  一个漏洞的「多米诺效应」

  很多人看到这里,可能还是觉得:不就是程序员电脑上的一个漏洞吗?跟我有什么关系?

  关系可能比想象中大得多。

  假设有一个开源支付组件,被几百上千款 App 调用。

  某天,一个攻击者提交了一份代码。名字一点都不可怕,甚至还挺像个认真干活的程序:「优化账单查询性能。」

  某个开发者把项目拉到本地,顺手用 Codex 打开。

  他什么都没做。没有点「运行」,没有点「允许」,甚至连代码都没来得及看完。

  但在打开的那一瞬间,攻击者的命令已经静默执行完毕。

  本来负责最后把关的那个「允许/拒绝」按钮,此时就像电影里姗姗来迟的警察。等它出现,现场已经结束了。

  再往后,真正危险的才刚开始。

  因为开发者电脑里面可能放着 GitHub Token、云服务器凭据、代码仓库权限、CI/CD 密钥、软件签名证书,甚至生产环境入口。

  攻击者拿到这些东西,就相当于拿到了开发者本人的工作证、办公室钥匙,外加公章。

  他真正想要的,不是把这台电脑搞蓝屏,那太没想象力了。

  他真正想要的是:成为这个程序员。然后把带毒代码混进一个未来的正式版本里。

  之后,最讽刺的一幕来了。

  用户不会去什么野鸡网站下载木马。用户会老老实实打开手机,看见那个无比熟悉的提示:「发现新版本,建议立即更新。」

  App 是官方的。证书是真的。更新渠道是真的。开发者账号也是真的。只有更新进去的东西变了。

  木马在手机里安静潜伏两个月,收集银行卡号、验证码、有效期。

  某个凌晨集中出手。等你在睡梦中被一连串扣款短信惊醒,钱已经转走了。

  在这条链子上:

  • 先是开发者,电脑和密钥被一锅端;

  • 接着是整个开源社区,一个组件失守,顺着「官方更新」这条全世界都信任的通道,瞬间牵连上千款 App;

  • 最后是你。唯一做过的事,就是点了一下「更新」。

  这就是软件供应链攻击真正让人细思极恐的地方:它攻击的不是你的警惕心,它攻击的是你的信任。

  Codex 的安全防线,正在被集体拆穿

  上面说的还只是一条攻击链的推演。

  而现实中,Codex 在安全上暴露出的问题,不是一个点,是一条线——从今年 5 月到 9 月,几乎每个月都在被撕开新的口子。

  5 月,Pwn2Own Berlin 2026。这个被称为「黑客奥运会」的全球顶级安全大赛,今年史无前例地把 AI 编程工具列为正式攻击目标。

  Codex、Claude Code、Cursor,一个都没放过。

  比赛第一天,安全研究员 Compass Security 就用一个漏洞攻破了 Codex 的沙箱,实现远程代码执行。

  另一支团队 Doyensec 也找到了 Codex 的洞,只不过被判为「碰撞」——因为 OpenAI 那边已经知道这个漏洞了。

  三天比赛,47 个零日漏洞,129 万美元奖金。AI 编程工具第一次站上靶场,全军覆没。

  8 月,连环暴击。

  先是安全研究人员报告了 Codex 沙箱的两个漏洞,代号 Overpatch 和 Heapjack。

  其中 Heapjack 更危险。开发者用 Codex 打开一个恶意代码仓库,仅仅是问 AI 一个关于代码内容的问题,就可能触发命令执行,哪怕 Codex 在最严格的只读沙箱里也拦不住。

  紧接着,360 图龙锋一次性公开披露了 Codex 的 6 个高价值安全漏洞,随后又追加了那个全新的 curated git 同步 0day。

  如果说海外研究团队是在靶场上打出了漏洞,图龙锋做的事更接近实战扫雷——持续、批量、体系化地给全球主流 AI 编程工具做安全体检。

  9 月 17 日,Plugin4Shell。AIR 安全实验室公布了一个更底层的问题。

  Codex、Claude Code、GitHub Copilot、Gemini CLI——四大主流 AI 编程工具,共享同一个设计缺陷。

  这个漏洞是零点击的。用户不需要安装新插件,不需要点任何按钮。只要你装过的某个正规插件被篡改,下一次自动更新时,恶意代码就会悄无声息地进来。

  从沙箱到审批机制,从启动链路到插件生态,Codex 的安全防线在这半年里被层层拆穿。

  而 OpenAI 自己的 Codex Security,正在忙着给别人找漏洞。

  讽刺吗?

  AI 时代,漏洞的破坏力正在被放大

  但 Codex 的问题不是孤例。它只是冰山露出水面的那一角。

  过去几十年,软件世界当然一直有漏洞。

  但靠人一行行读代码、一个个系统测,全球能干这活的白帽子就那么多,一年翻出来的漏洞跟沉默的存量比起来,九牛一毛。

  AI 把这件事彻底改写了。

  一边,AI 开始批量写代码、生成组件、拼开源库,软件生产速度被拉到了新的量级,每一行新代码都天然带着新的不确定性。

  另一边,AI 又开始批量挖漏洞,过去得藏三五年才能被发现的问题,现在可能几个星期就被模型扫出来。

  造软件的速度和翻漏洞的速度,同时踩上了油门。

  而所有领域里风险最集中的,恰恰就是 AI 编程本身。

  原因很简单——它站在整个软件生产链的最上游。

  Codex、Claude Code、Cursor 这些工具已经不只是坐在聊天框里提建议了,它们直接读代码、改文件、跑脚本,甚至接触服务器和软件发布流程。

  越来越多软件从第一行代码开始,就有 AI 在旁边动手。

  这意味着 AI 编程工具自身,正在变成千千万万软件共同依赖的「地基」。

  AI 编程工具一旦被利用,被污染的不只是一个回答,它会顺着开发者的账号、仓库和发布通道,一路连到终端用户的 App、银行卡、智能家居和工业系统。

  AI 没有恶意,但它长出了一双「会动手的手」。手能伸进系统,这个攻击面就完全不同了。

  谁在黑客前面发现漏洞,谁就是在替你守门

  你系统里的漏洞,不会因为你不知道它就不存在。

  如果是安全系统先发现,它就是一个补丁、一张工单,修完了事,外界甚至不会知道。如果是黑客先发现,它就可能变成一次事故、一批泄露、一笔让企业和用户一起承担的损失。

  图龙锋在做的事,就是抢这段「引信被点燃之前」的时间。

  为什么是一家中国安全公司,比 OpenAI 自己先看到了这个洞?

  底子在那摆着。360 做了二十多年安全,全国海量终端跑着 360 的产品,相当于二十多年一直在「听」全网的真实攻击。

  终端数据、流量信息、恶意程序、攻击手法——这些真实世界的安全数据堆成了山,是训练安全能力的「肌肉记忆」。

  360 历史上是全球挖漏洞最多的公司之一,拿过苹果、微软、谷歌的最高漏洞奖励。

  在被誉为「黑客奥斯卡」的 The Pwnie Awards 上,360 与清华网研院团队的联合研究成果刚刚斩获大奖。

  很多人不知道的是,早在 2019 年,360 就凭借「最佳提权漏洞奖」打破了连续 12 年无中国人获奖的纪录,成为中国首个 Pwnie Award 得主。

  此后,2020 年又拿下含金量最高的「史诗级成就」大奖。截至目前,360 已第三次捧起「黑客奥斯卡」大奖。

  更关键的是路线不同。

  现在行业做 AI 挖漏洞,主要两条路:要么通用大模型加安全微调,安全经验是「外挂」上去的;要么通用大模型调安全工具,模型本身不懂安全,只是个「接线员」。

  图龙锋走的是第三条路——一条线用二十年安全数据养安全原生大模型,另一条线把顶级专家的完整工作流复制成智能体蜂群,双线协同。

  漏洞挖掘本质上是一门手艺。

  分析、猜测、试错、换方向、验证,一个环节都不能少。这不是靠一个更聪明的模型就能自动学会的事。

  你有钱买大模型,但买不到二十多年的过程数据;你有大模型,但没有拆解专家工作流的方法论。

  你就算都有了,也没法复制三十多年白帽子实战喂出来的「攻击直觉」。

  战绩说明问题:对外开放不到 3 个月,图龙锋累计发现安全漏洞超过 10000 个,其中 260 个获国家信息安全漏洞库等权威机构核验确认。

  不只是 Codex。它先后完成对 Claude Code、Flowise、OpenClaw 等海外主流 AI 产品的安全测评,挖出 Flowise 13 个 0day、OpenClaw 及十余款衍生智能体 23 个安全缺陷。

  近 500 家企业已经接入进行安全体检,覆盖金融、能源、运营商、政务、高端制造等关键领域。

  这是一套体系化的能力在持续输出。

  更值得关注的是它的进化方式。

  现在整个 AI 圈都在谈 RSI(递归自我改进)——AI 自己改进自己,越跑越快。

  OpenAI 和 Anthropic 追求的 RSI,是让通用模型在推理能力上螺旋上升,目标是更聪明。

  图龙锋的 RSI 发生在一个完全不同的维度:不是让模型更聪明,而是让防御体系更敏锐——每一次实战都在喂养下一次实战。

  当攻击侧有了 AI 加持,防御侧如果还停留在人工巡检的速度,差距只会越拉越大。

  图龙锋的意义在于:防御方第一次有了自己的自进化引擎。

  它的闭环是这样的:在真实任务中遇到问题→留下完整过程数据→抽象成可迁移的「打法」→整个智能体蜂群共享→集体能力提升→再去打更难的任务。

  一个智能体花很久跑通的路,过去相当于一个专家自己学会了;现在这套经验进入公共经验池,所有智能体都可以直接调用。

  一个人踩过的坑,整个团队以后都不用重新再踩。

  这场赛跑,永远不会结束

  让我们回到最开始那个画面。

  你坐在沙发上,手机弹出一条推送:新版本已就绪,是否立即更新?你随手点了一下「确定」,整个过程不超过三秒。

  你不知道的是,在这个「更新」抵达你手机之前,它经历了一段漫长的旅程:

  从开源组件的代码仓库,到开发者的本地环境,到编译构建服务器,到应用商店审核,最终推送到你面前。

  这条链路上的每一个环节,都可能成为攻击者的突破口。

  而现在,AI 编程工具站在了这条链路的最上游。它替开发者写代码、审代码、跑代码。

  它自己的安全边界,就是整个软件世界的安全边界。

  Codex 这一系列漏洞给所有人上了一课:AI 编程工具的安全,已经不是技术圈的小事,而是千千万万软件的地基问题。

  你点的每一次「更新」,背后都有一场赛跑——谁先找到那个漏洞,谁就拿到了这场博弈的主动权。

  这一次,Codex 的漏洞被图龙锋先找到了。

  编辑:所罗门