Codex Security предпочитает AI‑ориентированные методы SAST для точного обнаружения уязвимостей.
Кратко:
●Codex Security не использует традиционный SAST.
●AI‑подход снижает ложные срабатывания.
●Используются reasoning и валидация для точности.
●Исследования подтверждают высокую эффективность.
Почему Codex Security избегает SAST
16 марта 2026 года в блоге OpenAI была опубликована статья, объясняющая, почему Codex Security отказался от использования традиционного SAST-отчёта. Основная цель Codex Security — находить реальные уязвимости с минимальным количеством ложных срабатываний. Для этого применяется AI-ориентированный подход, который включает reasoning и контекстную валидацию.
Ограничения традиционного SAST
Традиционные SAST-фреймворки часто сталкиваются с рядом ограничений:
Сложности с семантикой и инвариантами: SAST-фреймворки аппроксимируют код, что может не отражать динамику сложных фреймворков и вызовов. Например, даже если source и sink сопоставлены, SAST не всегда способен адекватно оценить защиту, как в случае с багом CVE-2024-29041 в Express.
Недостатки в подходе: SAST-отчёты могут фокусироваться на определённых зонах, игнорируя другие области, вводя скрытые допущения и усложняя оценку reasoning-модели.
AI-ориентированный подход Codex Security
Codex Security использует контекстный анализ, вместо статического:
●Анализируется архитектура, зоны доверия и намерения системы для создания threat‑модели.
●Агент активно пытается фальсифицировать существующую защиту, проверяя её реальную работу.
●Применяются микросрезы кода и формализация constraints через SMT‑решатель z3, а также sandbox‑выполнение для валидации.
Результаты применения
Исследования, проведенные в марте 2026 года, показали:
●Снижение ложных срабатываний на 84%.
●Уменьшение случаев завышенной критичности на 90%.
●Снижение уровня ложноположительных результатов более чем на 50%.
Сравнительный анализ показал, что из трёх инструментов, включая Claude и Gemini, Codex Security выявил наименьшее количество остающихся проблем.
Частые вопросы
Почему Codex Security не использует SAST?
Codex Security стремится снизить количество ложных срабатываний и улучшить точность анализа, применяя AI-ориентированные методы.
Какие технологии используются в Codex Security?
Используются микросрезы кода, SMT‑решатели и sandbox‑выполнение для валидации угроз.
Какие результаты показал AI‑подход?
Снижение ложноположительных результатов более чем на 50%, уменьшение завышенной критичности и минимизация шума.
Как Codex Security формирует threat‑модель?
Анализируются архитектура, зоны доверия и намерения системы, что позволяет активно проверять существующую защиту.