Skip to content
🔗 分享本题
查看我的学习进度 →

AI编程工具专题第38题机制与工程取舍图解

🧠 图解记忆: 企业 Coding Agent 要进入软件供应链,接受身份、权限、策略、审计和质量门禁约束。

💡 答案要点

OpenAI Codex 2026年4月更新(关键事件):

更新内容
按需付费定价企业可购买 Codex-only seats,无需固定座位费
Token计费无速率限制,按消耗 Token 计费,成本更透明
价格下调ChatGPT Business 从 $25/人/月 → $20/人/年
新功能Plugins、Automations 集成,连接企业现有系统
安全事件3月31日 Axios供应链攻击事件(GitHub Actions工作流被污染)

供应链攻击事件(面试重点):

OpenAI 的 macOS 应用签名流程使用了被污染的 Axios v1.14.1(朝鲜威胁组织攻击),导致代码签名证书被视为泄露。关键信息:

维度详情
影响范围ChatGPT Desktop、Codex App、Codex CLI、Atlas
根因GitHub Actions 工作流使用浮动 tag(而非固定 commit hash)
处理撤销证书,2026-05-08 旧版本停止支持
结论无用户数据泄露,无软件篡改证据

Codex vs Claude Code vs Cursor 横向对比:

维度OpenAI CodexClaude CodeCursor
最新定价$20/人/月(含基础 Codex)$25/人/月$20/人/月(Pro)
计费模式按 Token 计费,无限速订阅制订阅制
企业方案Codex-only seat,按需购买Managed Agents($0.08/session-hour)Team Plan
Plugins✅ 原生支持
Automations✅ 新增(工作流自动化)
插件生态开发者可构建 PluginsAgent Teams MCPRules/Customize
上下文200K200K70-120K
多Agent6x增长(2026年1月起)Agent Teams

面试话术:

"OpenAI 2026年4月的 Codex 更新有两个重点:一是定价更灵活——Codex-only seat 按 Token 计费,企业可以小规模试点再扩展,适合 AI 应用开发岗位的团队落地;二是3月的 Axios 供应链攻击事件——它提醒我们,即使是 AI 公司,代码签名流程的 GitHub Actions 工作流配置不当也会导致证书泄露。防护关键是用固定 commit hash 而不是浮动 tag,给依赖包设置最低年龄限制。这次事件对 AI 安全面试的启发是:供应链安全不只是传统软件的事,AI 工具链同样需要 SBOM 和依赖签名验证。"

延伸阅读: