Codex सुरक्षा

OpenAI का नया open-sourced Codex Security CLI, जो GPT‑5.6 Sol का उपयोग करके codebases में vulnerabilities स्कैन करता है, रुचि और निराशा दोनों पैदा कर रहा है। शुरुआती उपयोगकर्ता authentication bugs, अस्पष्ट लंबे स्कैन्स, कठोर safety guardrails जो मिली हुई समस्याओं को समझाने से मना कर देते हैं, और अप्रत्याशित रूप से उच्च token costs की रिपोर्ट कर रहे हैं जो run के बीच ChatGPT quotas समाप्त कर सकती हैं। परियोजना को उसके पुन: प्रयोज्य “skills” और CI-केंद्रित harness के लिए सराहा जा रहा है, लेकिन बहुत से लोग special cyber access या local model support के बिना वास्तविक सुरक्षा कार्य के लिए इसकी व्यावहारिकता पर सवाल उठा रहे हैं, और hosted AI service को proprietary code भेजने को लेकर चिंताएँ जता रहे हैं.

लॉन्च और प्रमाणीकरण समस्याएँ

  • लॉन्च के समय कई उपयोगकर्ताओं को प्रमाणीकरण विफलताओं का सामना करना पड़ा; जल्दी ही एक फ़िक्स जारी किया गया।
  • OPENAI_API_KEY / CODEX_API_KEY जैसे environment variables ChatGPT/Codex लॉगिन को ओवरराइड कर सकते हैं, जिससे भ्रम पैदा होता है।

गैर-स्वीकृति-सीमाएँ, अस्वीकरण और साइबर एक्सेस

  • कई रिपोर्टों में बताया गया कि टूल दसियों मिनट तक चलता रहा, काफी token quotas खपत कीं, फिर cybersecurity guardrails के कारण abort हो गया।
  • उपयोगकर्ता इस बात की आलोचना करते हैं कि जब मॉडल “समस्या ढूँढ लेता है लेकिन उसे समझाने से मना कर देता है,” तब भी शुल्क लिया जाता है; इसे बेहद चिढ़ाने वाला बताया गया है और ऐसे मामलों में refund सुझाए गए हैं।
  • OpenAI स्टाफ का कहना है कि CLI मॉडल की safety को बायपास नहीं करता; Trusted Access for Cyber (TAC1/Daybreak) vetted OSS maintainers और enterprises के लिए refusals कम कर सकता है, लेकिन यह कोई blanket bypass नहीं है।
  • कुछ लोगों के अनुसार safety system टूल को “borderline useless” बना देता है, खासकर कम-प्रतिबंधित मॉडलों की तुलना में।

लागत, rate limits और UX समस्याएँ

  • कई anecdotes में कहा गया कि scans ने weekly Pro/Plus usage का बड़ा हिस्सा या दसियों से सैकड़ों डॉलर तक खर्च कर दिए, और कभी-कभी rate limits या repo HEAD changes के कारण विफल हो गए।
  • --max-cost मौजूद है, लेकिन यह failed long runs को पूरी तरह नहीं रोकता; partial results सेव हो जाते हैं, लेकिन अभी उन्हें resume नहीं किया जा सकता।
  • उपयोगकर्ता clearer progress, token usage display, और cyber-access requirements के बारे में early warnings चाहते हैं।

Scope, क्षमताएँ और architecture

  • CLI को मौजूदा models plus 13 security “skills” (English prompt specs) और एक harness के wrapper के रूप में वर्णित किया गया है: org-wide scans, deduplication, false-positive tracking, budget controls, CI integration।
  • Codex plugin की तुलना में, यह multi-repo, historical, और CI workflows को लक्षित करता है।
  • यह offline scanner नहीं है; code context OpenAI के hosted models को भेजा जाता है।

डेटा गोपनीयता और वैकल्पिक backends

  • proprietary code upload करने को लेकर चिंताएँ हैं; OpenAI नोट करता है कि business/enterprise data को default रूप से training के लिए उपयोग नहीं किया जाता, लेकिन कहता है कि जिन संगठनों में data egress वर्जित है, उन्हें अभी इसका उपयोग नहीं करना चाहिए।
  • local या OpenAI-compatible endpoints के लिए official support “in progress” है; उपयोगकर्ता पहले से ही अन्य providers और open-weight models के माध्यम से routing पर चर्चा कर रहे हैं।

Ecosystem, तुलना और व्यापक चिंताएँ

  • Snyk, Alibaba के open-code-review, Strix, Google के Mantis, और Chinese models (जैसे Kimi) से तुलना सामने आती है; कुछ लोग Codex Security को मुख्यतः एक polished harness मानते हैं।
  • कुछ का तर्क है कि AI tools vulnerabilities को दोनों तरह से—पैदा भी करते हैं और खोजते भी हैं—(“fire department run by arsonists”), जबकि अन्य लोग स्रोत से परे व्यावहारिक मूल्य पर ध्यान देते हैं।
  • एक बड़े, well-funded company के tool की costs, safety refusals, और operational polish को लेकर काफ़ी रुचि भी है और गहरी निराशा भी।