OpenAI запустила Codex Security 6 марта.выходя на рынок безопасности приложений, который Anthropic разрушил 14 днями ранее с Клод Код Безопасности. Оба сканера используют рассуждения LLM вместо сопоставления с образцом. Оба доказали, что традиционные инструменты статического тестирования безопасности приложений (SAST) структурно слепы к целым классам уязвимостей. Стек корпоративной безопасности оказался посередине.
Anthropic и OpenAI независимо друг от друга выпустили сканеры уязвимостей, основанные на рассуждениях, и оба обнаружили классы ошибок, для обнаружения которых метод сопоставления с образцом никогда не был предназначен. Конкурентное давление между двумя лабораториями, общая стоимость которых на частном рынке превышает 1,1 триллиона долларов, означает, что качество обнаружения будет улучшаться быстрее, чем любой отдельный поставщик может обеспечить в одиночку.
Ни Claude Code Security, ни Codex Security не заменяют существующий стек. Оба инструмента навсегда меняют математику закупок. В настоящее время оба продукта бесплатны для корпоративных клиентов. Прямое сравнение и семь действий, приведенных ниже, — это то, что вам нужно, прежде чем совет директоров спросит, какой сканер вы пилотируете и почему.
Как Anthropic и OpenAI пришли к одному и тому же выводу на разных архитектурах
Anthropic опубликовала свой исследование нулевого дня 5 февраля одновременно с выпуском Claude Opus 4.6. Anthropic сообщила, что Claude Opus 4.6 обнаружил более 500 ранее неизвестных уязвимостей высокой степени серьезности в производственных базах кода с открытым исходным кодом, которые выдержали десятилетия экспертных проверок и миллионы часов фаззинга.
В библиотеке CGIF Клод обнаружил переполнение буфера кучи, рассуждая об алгоритме сжатия LZW, недостаток, который фаззинг на основе покрытия не мог обнаружить даже при 100% покрытии кода. 20 февраля Anthropic представила Claude Code Security в качестве ограниченной предварительной исследовательской версии, доступной для корпоративных и командных клиентов, с бесплатным ускоренным доступом для сопровождающих открытого исходного кода. Габби Кертис, руководитель отдела коммуникаций Anthropic, рассказал VentureBeat в эксклюзивном интервью что Anthropic создала Claude Code Security, чтобы сделать защитные возможности более доступными.
Цифры OpenAI основаны на другой архитектуре и более широкой поверхности сканирования. Codex Security произошел от Aardvark, внутреннего инструмента на базе GPT-5, который вступил в частную бета-версию в 2025 году. В течение периода бета-тестирования Codex Security агент OpenAI просканировал более 1,2 миллиона коммитов во внешних репозиториях, обнаружив, по словам OpenAI, 792 критических вывода и 10 561 вывод высокой степени серьезности. OpenAI сообщила об уязвимостях в OpenSSH, GnuTLS, GOGS, Thorium, libssh, PHP и Chromium, в результате чего 14 назначенных CVE. По данным OpenAI, уровень ложных срабатываний Codex Security снизился более чем на 50% во всех репозиториях во время бета-тестирования. Завышенная тяжесть снизилась более чем на 90%.
Исследователи Checkmarx Zero продемонстрировали что уязвимости средней сложности иногда ускользают от обнаружения Claude Code Security. Разработчики могут обманом заставить агент игнорировать уязвимый код. При полном сканировании кодовой базы производственного уровня компания Checkmarx Zero обнаружила, что Клод выявил восемь уязвимостей, но только две из них были действительно положительными. Если умеренно сложная обфускация не справится со сканером, потолок обнаружения будет ниже, чем предполагают цифры в заголовках. Ни Anthropic, ни OpenAI не подали заявления об обнаружении независимому стороннему аудиту. Руководителям служб безопасности следует рассматривать сообщаемые цифры как ориентировочные, а не проверенные.
Мерритт Баер, директор по безопасности в Шифрование AI и бывший заместитель директора по информационной безопасности в AWS, рассказал VentureBeat, что конкурентная гонка сканеров сужает окно для всех. Баер посоветовал группам безопасности расставлять приоритеты исправлений на основе возможности использования в контексте среды выполнения, а не только оценок CVSS, сокращать период между обнаружением, сортировкой и исправлением, а также поддерживать видимость спецификации программного обеспечения, чтобы они мгновенно знали, где работает уязвимый компонент.
Разные методы, почти нет совпадений в просканированных кодовых базах, но вывод один и тот же. У SAST сопоставления с образцом есть потолок, и рассуждения LLM расширяют возможности обнаружения за его пределы. Когда две конкурирующие лаборатории одновременно распределяют эти возможности, математика двойного назначения становится неудобной. Любое финансовое учреждение или финтех-компания, использующая коммерческую кодовую базу, должно предполагать, что если Claude Code Security и Codex Security смогут обнаружить эти ошибки, злоумышленники, имеющие доступ к API, тоже смогут их найти.
Баер выразил это прямо: уязвимости открытого исходного кода, обнаруженные с помощью моделей рассуждений, следует рассматривать ближе к открытиям классов нулевого дня, а не к элементам невыполненной работы. Промежуток между обнаружением и использованием уязвимостей только что сократился, и большинство программ управления уязвимостями по-прежнему используют только CVSS.
Что доказывают ответы поставщиков
Крастьсяплатформа безопасности разработчиков, используемая командами инженеров для поиска и устранения уязвимостей в коде и зависимостях с открытым исходным кодом, признала технический прорыв, но заявила, что поиск уязвимостей никогда не был сложной задачей. Исправляем их в масштабе, в сотнях репозиториев, ничего не ломая. Это узкое место. Сник указал на исследования, показывающие, что код, сгенерированный ИИ, В 2,74 раза выше вероятность возникновения уязвимостей безопасности по сравнению с кодом, написанным человеком, согласно Отчет Veracode о безопасности кода GenAI за 2025 год. Те же модели, обнаруживающие сотни нулевых дней, также вводят новые классы уязвимостей при написании кода.
Технический директор Cycode Ронен Славин написал, что Claude Code Security представляет собой настоящий технический прогресс в статическом анализе, но Модели ИИ носят вероятностный характер. Славин утверждал, что командам безопасности нужны последовательные, воспроизводимые результаты аудита и что возможность сканирования, встроенная в IDE, полезна, но не представляет собой инфраструктуру. Позиция Славина: SAST — это одна из дисциплин в гораздо более широком масштабе, и бесплатное сканирование не вытесняет платформы, которые обеспечивают управление, целостность конвейера и поведение во время выполнения в масштабе предприятия.
«Если сканеры анализа кода от крупных лабораторий искусственного интеллекта фактически бесплатны для корпоративных клиентов, то статическое сканирование кода становится товаром в мгновение ока», — сказал Баер VentureBeat. Баер ожидает, что в течение следующих 12 месяцев бюджет изменится по трем направлениям.
-
Уровни выполнения и возможности использованиявключая защиту во время выполнения и анализ пути атаки.
-
Управление ИИ и безопасность моделейвключая ограждения, защиту от быстрого введения и надзор за агентами.
-
Автоматизация исправлений. «Конечным результатом является то, что расходы на AppSec, вероятно, не сократятся, но центр тяжести сместится от традиционных лицензий SAST к инструментам, которые сокращают циклы исправлений», — сказал Баер.
Семь вещей, которые нужно сделать перед следующим собранием совета директоров
-
Запустите оба сканера на репрезентативном подмножестве кодовой базы. Сравните результаты Claude Code Security и Codex Security с существующими результатами SAST. Начните с одного репрезентативного репозитория, а не всей вашей кодовой базы. Оба инструмента находятся в предварительной версии исследования с ограничениями доступа, которые делают сканирование всего имущества преждевременным. Дельта — это ваш инвентарь слепых зон.
-
Создайте структуру управления до пилотного проекта, а не после него. Баер посоветовал VentureBeat относиться к любому инструменту как к новому процессору данных для драгоценностей короны, то есть вашего исходного кода. Модель управления Baer включает в себя официальное соглашение об обработке данных с четкими положениями об исключении обучения, сохранении данных и использовании субпроцессора, сегментированный конвейер отправки, поэтому передаются только те репозитории, которые вы собираетесь сканировать, и внутреннюю политику классификации, которая отличает код, который может выйти за ваши границы, от кода, который не может этого сделать. В интервью более чем 40 директорам по информационной безопасности VentureBeat обнаружил, что формальное управление фреймворки для инструментов сканирования, основанных на рассуждениях, пока практически не существуют. Баер отметил производный IP как «слепую зону», которую не рассматривало большинство команд. Могут ли поставщики моделей сохранять встраивания или следы рассуждений, и считаются ли эти артефакты вашей интеллектуальной собственностью? Другой пробел — это местонахождение данных для кода, который исторически не регулировался, как данные клиентов, но все чаще подпадает под экспортный контроль и проверку национальной безопасности.
-
Составьте карту того, что не охватывает ни один из инструментов. Анализ состава программного обеспечения. Сканирование контейнеров. Инфраструктура как код. ДАСТ. Обнаружение и реагирование во время выполнения. Безопасность кода Claude и безопасность Кодекса работают на уровне логического обоснования кода. Ваш существующий стек обрабатывает все остальное. Ценовая власть этого стека — вот что изменилось.
-
Количественно оценить воздействие двойного назначения. Каждое появление Anthropic и OpenAI нулевого дня живет в проекте с открытым исходным кодом, от которого зависят корпоративные приложения. Обе лаборатории ответственно раскрывают информацию и устанавливают исправления, но между их обнаружением и принятием вами этих исправлений находится именно то время, в котором действуют злоумышленники. Стартап по безопасности искусственного интеллекта AISLE независимо обнаружил все 12 уязвимостей нулевого дня в патче безопасности OpenSSL от января 2026 годавключая переполнение буфера стека (CVE-2025-15467), которое потенциально можно использовать удаленно без действительного ключа. Фаззеры годами противостояли OpenSSL и промахивались ни по одному из них. Предположим, злоумышленники используют одни и те же модели в одних и тех же кодовых базах.
-
Подготовьте сравнение досок, прежде чем они спросят. Claude Code Security анализирует код на основе контекста, отслеживает потоки данных и использует многоэтапную самопроверку. Codex Security создает модель угроз для конкретного проекта перед сканированием и проверяет результаты в изолированных средах. Каждый инструмент находится в предварительной версии исследования и требует одобрения человека перед применением какого-либо исправления. Совету директоров необходим параллельный анализ, а не предложение одного поставщика. Когда разговор заходит о том, почему в вашем существующем пакете не хватает того, что обнаружил Anthropic, Баер предложил формулировку, которая работает на уровне доски. Сопоставление с образцом SAST решило проблемы другого поколения, рассказал Баер VentureBeat. Он был разработан для обнаружения известных антипаттернов. Эта возможность по-прежнему имеет значение и по-прежнему снижает риск. Но модели рассуждения могут оценивать многофайловую логику, переходы состояний и намерения разработчика, и именно здесь обитают многие современные ошибки. Готовое резюме Баера: «Мы купили правильные инструменты для борьбы с угрозами последнего десятилетия; технология только что продвинулась вперед».
-
Отслеживайте соревновательный цикл. Обе компании готовятся к IPO, а успехи в области корпоративной безопасности стимулируют рост. Когда один сканер не попадает в «слепую зону», в течение нескольких недель он попадает в дорожную карту функций другой лаборатории. Обе лаборатории выпускают обновления моделей ежемесячно. Эта частота будет опережать календарь выпусков любого отдельного поставщика. Баер сказал, что использование обеих моделей — правильный шаг: “Различные модели рассуждают по-разному, и разница между ними может выявить ошибки, которые ни один инструмент в одиночку не сможет обнаружить. В краткосрочной перспективе использование обеих не является избыточностью. Это защита посредством разнообразия систем рассуждения”.
-
Установите 30-дневное пилотное окно. До 20 февраля этого теста не существовало. Запустите Claude Code Security и Codex Security для одной и той же базы кода и позвольте разнице вести разговор о закупках с помощью эмпирических данных, а не маркетинга поставщиков. Тридцать дней дают вам эти данные.
Четырнадцать дней разделяли Anthropic и OpenAI. Разрыв между следующими выпусками будет короче. Злоумышленники смотрят тот же календарь.
2026-03-10 17:00:00
1773244365
#Anthropic #OpenAI #только #что #выявили #структурное #слепое #пятно #SAST #помощью #бесплатных #инструментов
Читайте также

.gif)