AI 課本 › 🟢 研究與安全

The Defender's Window(防禦者之窗):資安主題演講(第 3/4 段)

2026/09/28 · 47 分鐘 · 官方字幕實證
示範用 Codex Security plugin 與 CLI 掃描、修補漏洞,並把流程擴展到企業規模
💡 你可以怎麼用:即使妳不寫程式,也可以借用「先給背景再叫 AI 做事」的做法:請 AI 幫妳檢查東西前,先寫一頁說明,講清楚妳最在意什麼、哪些情況算有問題,存起來每次都附上。如果公司有工程團隊,可以把這段影片轉給他們,建議為每個專案準備一份 security.md。
看全部 41 條重點

🧑‍🏫 這段是 OpenAI 資安主題演講的實機示範:用 Codex Security 掃描一個真實的開源專案,從找到漏洞、驗證、產生修正,一直做到開工單、通知工程師、合併修改。最後也說明公司有上萬個專案時,怎麼把這套流程自動化。想知道 AI 實際上怎麼幫資安團隊做事,這段很具體。

📘 術語
Codex Security(Codex 資安功能):Codex 的 security 區塊,可以掃描 repo、找出漏洞並產生 patch,是軟體開發 agent 的延伸
plugin(外掛):在本機使用 Codex Security 的方式,內含可組合的 skills
CLI(命令列工具):把 plugin 的 skills 搬過來,支援程式化測試、bulk scan,也能在 CI 中使用
SDK(軟體開發套件):和 CLI 並列,是面對大規模(如 10,000 個 repo)情境的解法
Ladybird(Ladybird 瀏覽器):GitHub 上熱門的 pre-alpha 開源瀏覽器,本段拿來當 demo 對象
Patch the Planet(Patch the Planet):Ladybird 透過這個計畫和團隊合作,強化專案的安全性
pre-alpha(前期測試版):用來形容 Ladybird 目前的開發階段
full scan(完整掃描):評估整個 code base。第一次建立 repo 時通常先跑,找出現有工具漏掉的新漏洞
revision(特定版本):「只看變更」選項可以指定的對象之一,另外兩種是 PR 和尚未 commit 的變更
reasoning (high / extra high)(推理強度(高/特高)):初次掃描建議設為 high 或 extra high
frontier model(前沿模型):建議使用最前沿的可用模型,例如 Sol 或 Astra
context(脈絡資訊):提供給掃描器與模型的資訊,讓它知道在你的環境該找什麼,也會影響漏洞影響程度的判定
attack vectors(攻擊向量):掃描時可以提供給模型的 context 之一
compensating controls(補償性控制):字幕舉的企業 context 例子之一,可在掃描時提供
Authn / Authz(身分驗證/授權):字幕舉的企業 context 例子,可在掃描時提供
business logic(商業邏輯):可以寫進掃描 context 或 security.md,讓 agent 參考
threat model(威脅模型):full scan 在底層會先替 repo 建立 threat model,再找候選漏洞
candidate vulnerabilities(候選漏洞):建立 threat model 後先找出的可能漏洞,之後再逐一驗證
attack path(攻擊路徑):報告依 Codex 判定為有漏洞的檔案,列出完整的攻擊路徑
true positive(真陽性):漏洞在原始碼中驗證後,確認為真的漏洞
patch(修補程式):Codex 為漏洞產生的修正,可以審查、套用到本機 repo,再驗證修補結果
skill(技能):可組合的功能模組,例如產生 patch 時呼叫的 fixed finding skill,plugin 和 CLI 都有
security.md(security.md 檔案):像資安版的 agents.md,在 repo 層級提供 context,說明你最在意的事項
agents.md(agents.md 檔案):字幕用來類比 security.md 的檔案
trust boundaries(信任邊界):可以寫進 security.md,讓 agent 知道你如何看待信任邊界
subagents(子代理):Codex 派出的子 agent,各自跑看程式碼、找漏洞、產生並驗證 patch 的流程
Jira ticket(Jira 工單):Codex 可以根據掃描結果自動開 Jira ticket
PR / draft PR(合併請求/草稿合併請求):Codex 可以在 GitHub 開 PR 或 draft PR,讓工程師審查後 merge
CI pipeline(持續整合流程):可以依自己的 CI pipeline 調整修正,確保沒有 breaking changes、所有檢查都通過
breaking changes(破壞性變更):調整修正時要確保不會出現的變更
bulk scan(批次掃描):CLI 的功能,可以設定 workers 數量,並傳入 repositories.csv 一次掃描多個 repo
workers(工作執行單元):bulk scan 時可以設定要啟動的數量
SCM(原始碼管理系統):repositories.csv 可以列 GitHub 或其他 SCM 的 repo
dependency(相依套件):CLI 可以在 CI 中檢查 dependency 版本升級是否帶來漏洞
Defense Factory(Defense Factory):Lou 要介紹的 OpenAI 內部建置成果
Field CTO(Field CTO):Lou 在 OpenAI 資安領域的職稱
✏️ 小考一題

講者說 security.md 檔案本質上像是哪一種檔案的資安版?

A. repositories.csvB. README.mdC. agents.mdD. CI pipeline 設定檔
看答案
答案:C。[29:09] 講者說 security.md「fundamentally like an agents.md, but for security」,在 repo 層級提供你最在意事項的 context。
📺 看原片📚 在課本 App 讀
💛 覺得有幫助?支持一下台灣Pay 銀行轉帳 QRPayPal QR
課本免費、沒有廣告,支持與否都能照常讀 🐰

重點整理自 YouTube 影片字幕,每條附時間碼可跳回原片;🧑‍🏫/↳ 是 Claude 補充的白話,不是影片原話。