这工具之前藏在 Codex 插件里,现在独立成项目,用 Apache-2.0 协议放出来,GitHub 直接可下。
这是一个AI 驱动的安全扫描 CLI + SDK,能自动扫代码仓库,找出漏洞、验证真假、甚至帮你生成修复补丁。
目前开源版本支持:
- 扫描完整代码仓库、指定目录或 Git diff
- 批量扫描多个仓库
- 验证候选漏洞、生成修复建议
- 记录和重跑扫描,对比新增、持续与已修复问题
- 导出 SARIF、JSON 和 CSV
- 接入 CI/CD,并按漏洞严重程度决定是否让流水线失败
- 安装 Git hook,在提交前检查 staged 和 unstaged changes
它默认用 GPT-5.6-sol 高推理模式,效果猛:在真实项目里真阳性率高达 74%,远超传统工具。
OpenAI 还透露,它已经在上百万次提交中挖出上万个严重/高危漏洞,包括 OpenSSH、Chromium 等大项目。
对开发者来说,安全不再是“事后诸葛亮”,而是开发流程的一部分。
安全团队更爽,能批量管理、追踪误报、做合规审计。
需要 Node.js 22+ 和 Python,安装一行命令搞定。

