🧠 图解记忆: 企业 Coding Agent 要进入软件供应链,接受身份、权限、策略、审计和质量门禁约束。
💡 答案要点
OpenAI Codex 2026年4月更新(关键事件):
| 更新 | 内容 |
|---|---|
| 按需付费定价 | 企业可购买 Codex-only seats,无需固定座位费 |
| Token计费 | 无速率限制,按消耗 Token 计费,成本更透明 |
| 价格下调 | ChatGPT Business 从 $25/人/月 → $20/人/年 |
| 新功能 | Plugins、Automations 集成,连接企业现有系统 |
| 安全事件 | 3月31日 Axios供应链攻击事件(GitHub Actions工作流被污染) |
供应链攻击事件(面试重点):
OpenAI 的 macOS 应用签名流程使用了被污染的 Axios v1.14.1(朝鲜威胁组织攻击),导致代码签名证书被视为泄露。关键信息:
| 维度 | 详情 |
|---|---|
| 影响范围 | ChatGPT Desktop、Codex App、Codex CLI、Atlas |
| 根因 | GitHub Actions 工作流使用浮动 tag(而非固定 commit hash) |
| 处理 | 撤销证书,2026-05-08 旧版本停止支持 |
| 结论 | 无用户数据泄露,无软件篡改证据 |
Codex vs Claude Code vs Cursor 横向对比:
| 维度 | OpenAI Codex | Claude Code | Cursor |
|---|---|---|---|
| 最新定价 | $20/人/月(含基础 Codex) | $25/人/月 | $20/人/月(Pro) |
| 计费模式 | 按 Token 计费,无限速 | 订阅制 | 订阅制 |
| 企业方案 | Codex-only seat,按需购买 | Managed Agents($0.08/session-hour) | Team Plan |
| Plugins | ✅ 原生支持 | ❌ | ❌ |
| Automations | ✅ 新增(工作流自动化) | ❌ | ❌ |
| 插件生态 | 开发者可构建 Plugins | Agent Teams MCP | Rules/Customize |
| 上下文 | 200K | 200K | 70-120K |
| 多Agent | 6x增长(2026年1月起) | Agent Teams | ⻑ |
面试话术:
"OpenAI 2026年4月的 Codex 更新有两个重点:一是定价更灵活——Codex-only seat 按 Token 计费,企业可以小规模试点再扩展,适合 AI 应用开发岗位的团队落地;二是3月的 Axios 供应链攻击事件——它提醒我们,即使是 AI 公司,代码签名流程的 GitHub Actions 工作流配置不当也会导致证书泄露。防护关键是用固定 commit hash 而不是浮动 tag,给依赖包设置最低年龄限制。这次事件对 AI 安全面试的启发是:供应链安全不只是传统软件的事,AI 工具链同样需要 SBOM 和依赖签名验证。"
延伸阅读:
