Skip to content
ByteWire
  • KI-Regulierung
  • KI-Infrastruktur
  • KI-Sicherheit
  • KI-Investitionen
  • KI-Agenten

OpenAI Codex verzichtet bewusst auf SAST – und erklärt warum

19.03.2026
KI-Code-Sicherheit

OpenAI hat offengelegt, warum Codex bewusst auf klassisches Static Application Security Testing verzichtet – und damit eine grundsätzliche Debatte darüber angestoßen, wie KI-gestützte Entwicklungswerkzeuge in moderne Sicherheitsarchitekturen eingebettet werden sollten.

OpenAI Codex verzichtet bewusst auf SAST – und erklärt warum

OpenAI hat in einem aktuellen Beitrag offengelegt, weshalb das Sicherheitskonzept von Codex keine klassische Static Application Security Testing-Komponente enthält. Die Entscheidung ist nicht Nachlässigkeit, sondern Kalkül – und sie wirft grundsätzliche Fragen darüber auf, wie KI-gestützte Entwicklungswerkzeuge künftig in Sicherheitsarchitekturen eingebettet werden sollten.

Statische Analyse: Warum Codex einen anderen Weg geht

SAST-Tools durchleuchten Quellcode systematisch auf bekannte Schwachstellenmuster – Buffer Overflows, SQL-Injection-Risiken, unsichere Bibliotheksaufrufe. Das Verfahren ist etabliert, regelbasiert und reproduzierbar. Genau das ist aber auch seine Grenze.

Codex arbeitet anders. Das Modell versteht Kontext. Es erkennt nicht nur, dass eine Funktion potenziell unsicher aussieht, sondern kann – zumindest in Teilen – einschätzen, in welchem semantischen Zusammenhang sie steht. OpenAI argumentiert, dass das starre Regelwerk eines SAST-Scanners diesem kontextuellen Verständnis nicht gerecht wird und in vielen Fällen zu False Positives führt, die Entwicklerteams mehr belasten als schützen.

Mehr Rauschen, weniger Signal.

Das Sicherheitsmodell hinter Codex

Statt SAST setzt OpenAI auf ein mehrschichtiges Sicherheitsmodell, das tief im Trainings- und Inferenzprozess verankert ist. Codex wurde darauf ausgerichtet, von sich aus keine gefährlichen Codevorschläge zu generieren – Sicherheitsbewusstsein also nicht als nachgelagerten Filter, sondern als inhärente Eigenschaft des Modells selbst.

Das klingt ambitioniert. Und es ist auch nicht ohne Risiko. Denn ein solches Modell ist schwerer zu prüfen als ein regelbasierter Scanner. Wer kontrolliert, ob das Modell tatsächlich konsistent sicher agiert? Welche Auditprozesse greifen, wenn ein Ausgabe-Snippet doch problematisch ist?

OpenAI räumt ein, dass das Konzept keine vollständige Sicherheitsgarantie bietet – und empfiehlt ausdrücklich, Codex nicht als einzige Sicherheitsinstanz im Entwicklungsprozess zu betrachten.

Was das für DevSecOps-Teams konkret bedeutet

Für Sicherheitsverantwortliche in Unternehmen ist die Botschaft eindeutig: Codex ergänzt, ersetzt aber nicht. Wer KI-Coding-Assistenten in CI/CD-Pipelines integriert, sollte die bestehende Sicherheitsinfrastruktur – SAST, DAST, Software Composition Analysis – nicht zurückbauen.

Im Gegenteil: Die sinnvolle Kombination wird zum eigentlichen Kompetenzfeld. Codex kann dabei helfen, Schwachstellen frühzeitig im Entwicklungsprozess zu adressieren, noch bevor der Code in den Scanner läuft – ein Shift-Left-Ansatz, der in der Theorie viel Potenzial hat. Ob er in der Praxis hält, was er verspricht, hängt stark davon ab, wie Teams ihre Workflows anpassen und welche Validierungsprozesse sie um das Modell herum aufbauen.

Vertrauen ist gut. Verifizierung ist besser.

Einordnung für deutsche Unternehmen

Gerade in regulierten Branchen – Finanzdienstleistungen, Gesundheitswesen, kritische Infrastruktur – dürfte die Frage, ob KI-generierter Code hinreichend sicher ist, schnell auf dem Tisch der Compliance-Abteilung landen. Das BSI hat bislang keine spezifischen Vorgaben für den Einsatz von KI-Coding-Assistenten formuliert, aber bestehende Regelwerke wie die BSI-Grundschutz-Methodik oder NIS2-Anforderungen lassen wenig Interpretationsspielraum: Sicherheitsprüfungen bleiben Pflicht – unabhängig davon, wer oder was den Code geschrieben hat.

DevSecOps-Teams, die Codex oder ähnliche Werkzeuge einführen wollen, sollten das nicht als Vereinfachung ihrer Sicherheitsprozesse betrachten, sondern als eine weitere Variable, die in das bestehende Risikomanagement einzupreisen ist.


Quelle: OpenAI – Why Codex Security Doesn’t Include SAST

Dieser Artikel wurde von einer KI auf Basis von Berichten internationaler Medien zusammengefasst und auf Deutsch verfasst. Er wurde nicht von einer menschlichen Redaktion geprüft. Kennzeichnung gemäß EU AI Act Art. 50.

Dieser Artikel wurde von einer KI auf Basis von Berichten internationaler Medien zusammengefasst und auf Deutsch verfasst. Er wurde nicht von einer menschlichen Redaktion geprüft. Kennzeichnung gemäß EU AI Act Art. 50.

Post navigation

← LLM-Benchmarks unter Verdacht: Wenn die Bewerteten die Bewerter finanzieren
Googles KI-Offensive im Februar 2026: Die wichtigsten Neuerungen im Überblick →

Das könnte Sie auch interessieren

a computer chip with the letter a on top of it

DeepMind-Alumni positionieren KI-Forschungsagenten als Alternative zu OpenAI und Anthropic

22.08.2026

Das Londoner Startup Inherent, gegründet von ehemaligen DeepMind-Mitarbeitern, beansprucht mit seinem KI-System eine neue Leistungsstufe bei …

Weiterlesen »
the entrance to a restaurant with glass doors

Model Routing und KI-Orchestrierung: Wie Unternehmen den LLM-Zugang professionalisieren

20.08.2026

Die Zersplitterung des Large Language Model-Marktes treibt die Entwicklung spezialisierter Infrastrukturschichten voran. Unternehmen wie Ramp setzen …

Weiterlesen »
a computer chip with the letter a on top of it

Meta baut KI-Ökosystem für Endnutzer massiv aus

20.08.2026

Meta treibt die Expansion seiner KI-Plattformstrategie mit zwei neuen Produkten voran: Die Einführung der experimentellen App …

Weiterlesen »

Suche

Tags

Cybersecurity Cybersicherheit Datenschutz & Compliance Enterprise-KI fin Generative KI KI KI & Gesellschaft KI-Agenten KI-Automatisierung KI-Entwicklung KI-Entwicklungstools KI-Forschung KI-Geopolitik KI-Governance KI-Hardware KI-Infrastruktur KI-Investitionen KI-Modelle KI-Plattformstrategie KI-Politik KI-Produktentwicklung KI-Produktivität KI-Produktivitätstools KI-Produktstrategie KI-Regulierung KI-Risiken KI-Sicherheit KI-Strategie KI-Tools KI-Unternehmensstrategie KI-Unternehmensstrategien KI im Gesundheitswesen Open-Source-KI pol Quantencomputing Raumfahrt Regulierung Robotik Robotik & Automatisierung sci Tech-Regulierung Unternehmensstrategie wi wt
  • Impressum

© 2026 bytewire.ai