TL;DR
- Wat: OpenAI brengt Codex Security Review uit: een AI-agent die GitHub pull requests automatisch controleert op beveiligingsproblemen.
- Waarom relevant: software-kwetsbaarheden zijn een groeiend risico voor MKB-bedrijven, en de Nederlandse Cyberbeveiligingswet treedt deze maand in werking.
- Wat je ermee kunt: als je ontwikkelteam GitHub gebruikt, kun je automatische security-reviews inschakelen via de Codex-instellingen — zonder extra tooling.
OpenAI heeft via het @OpenAIDevs-account aangekondigd dat Codex Security Review nu als research preview beschikbaar is. Het idee: elke keer dat iemand een pull request opent in GitHub, kijkt een AI-agent automatisch mee of er beveiligingsproblemen in de code zitten. Ik vind dit een interessant moment om er iets over te schrijven, want het raakt aan iets waar veel ondernemers mee worstelen — softwarebeveiliging — en het wordt concreter dan de meeste AI-aankondigingen.
Wat doet Codex Security Review precies?
Een pull request (PR) is het moment waarop een ontwikkelaar voorstelt om nieuwe of gewijzigde code samen te voegen met de bestaande codebase. Vergelijk het met het nakijken van een document voordat het definitief wordt: iemand leest mee en geeft feedback.
Codex Security Review doet dat nakijkwerk, maar dan specifiek gericht op beveiliging. Volgens de beschikbare documentatie werkt het in drie stappen:
- Identificeren — het AI-model leest de code en zoekt naar kwetsbaarheden, niet alleen op basis van bekende patronen maar ook door de context van je hele repository mee te nemen.
- Verifiëren — gevonden problemen worden gefilterd om zogenaamde false positives (vals alarm) te verminderen.
- Oplossing voorstellen — bij bevestigde problemen stelt Codex een concrete fix voor, die als PR zichtbaar wordt voor je team.
Wat mij hier opvalt, is dat het zich richt op P0- en P1-issues — de meest urgente beveiligingsrisico's. Het probeert dus niet álles te vlaggen, maar alleen wat er echt toe doet. Dat is een bewuste ontwerpkeuze die ik kan waarderen, want niemand zit te wachten op honderden meldingen waarvan het merendeel ruis is.
Hoe schakel je het in?
Volgens de OpenAI-documentatie kun je automatische reviews inschakelen via chatgpt.com/codex/settings/code-review. Zodra dat aan staat, bekijkt Codex elke nieuwe pull request automatisch — zonder dat iemand handmatig @codex review hoeft te typen.
Daarnaast kun je in je repository een AGENTS.md-bestand plaatsen met specifieke regels voor code review. Codex zoekt dat bestand op en volgt de richtlijnen die je daarin vastlegt. Dat geeft je als organisatie een stuk controle over wát er precies gecontroleerd wordt.
Codex Security Review is momenteel beschikbaar voor gebruikers van ChatGPT Pro en Enterprise. Er zijn geen extra kosten in de research-preview-fase; bij bredere beschikbaarheid wordt er gesproken over een prijs van circa $0,018 per duizend gescande regels code.
De cijfers tot nu toe
OpenAI meldt dat Codex Security in totaal 1,2 miljoen commits heeft gescand en daarbij 10.561 high-severity en 792 kritieke kwetsbaarheden heeft gevonden. Dat zijn opvallende aantallen, al moet ik eerlijk zeggen dat ik niet precies weet over hoeveel repositories dit verspreid is en hoe die cijfers zich verhouden tot wat bestaande tools als Snyk of SonarQube vinden.
Wat ik wél interessant vind: het feit dat de tool kwetsbaarheden valideert in een geïsoleerde sandbox-omgeving voordat er een melding wordt gedaan. Traditionele scanners werken vaak met patroonherkenning — ze matchen code tegen een lijst van bekende problemen. Codex claimt een stap verder te gaan door daadwerkelijk te redeneren over hoe een aanvaller de code zou kunnen misbruiken. Of dat in de praktijk significant beter werkt, is iets wat onafhankelijke tests nog moeten uitwijzen.
Waarom dit relevant is voor Nederlandse ondernemers
Hier wordt het concreet. Op 15 augustus 2026 — over een ruime week — treedt de Nederlandse Cyberbeveiligingswet in werking, de implementatie van de Europese NIS2-richtlijn. Deze wet stelt strengere eisen aan digitale beveiliging, en niet alleen voor grote bedrijven. MKB-ondernemingen in bepaalde sectoren vallen er ook onder.
Dat is geen toeval in de timing van dit artikel. Volgens cijfers van het MKB Cyber Campus richt 43% van alle cyberaanvallen zich op het MKB. Kleinere bedrijven zijn aantrekkelijke doelwitten, juist omdat ze vaak minder beveiligingslagen hebben.
Stel dat je als ondernemer een webshop laat ontwikkelen, of maatwerksoftware voor je bedrijfsprocessen. De kans is groot dat je ontwikkelteam GitHub gebruikt. Een tool die automatisch meekijkt naar beveiligingsproblemen bij elke codewijziging verlaagt de drempel om beveiliging structureel te maken — in plaats van iets dat je "er nog een keer naar laat kijken" vlak voor een lancering.
Wat het niet is
Ik wil wel een kanttekening plaatsen. Codex Security Review is nog in research preview. Dat betekent:
- Er is nog geen enterprise audit trail of compliance-rapportage. Voor bedrijven die aan SOC 2 of PCI-DSS moeten voldoen, is dit voorlopig onvoldoende.
- De taalondersteuning is beperkter dan bij gevestigde spelers. Snyk ondersteunt meer dan tien programmeertalen, SonarQube meer dan dertig. Sinds juni 2026 zijn Ruby en PHP toegevoegd aan Codex, maar een volledig overzicht ontbreekt.
- Er is geen CI/CD-pipeline integratie om merges te blokkeren op basis van kritieke bevindingen — iets wat concurrenten als Snyk en Semgrep wel bieden.
Dit is dus geen vervanging voor een volwassen DevSecOps-aanpak. Het is eerder een laagdrempelige eerste beveiligingslaag, met name voor teams die nu nog helemaal niets hebben.
Concurrentie en context
Codex Security Review verschijnt niet in een vacuüm. Tools als Snyk, Semgrep, en GitHub's eigen Dependabot bestaan al jaren en hebben uitgebreide integraties. Wat OpenAI hier brengt, is de belofte dat een groot taalmodel beter kan redeneren over code dan regelgebaseerde scanners.
Die belofte is interessant, maar nog niet bewezen op schaal. Ik zou willen zien hoe onafhankelijke onderzoekers de false-positive rate en de daadwerkelijke vangst van onbekende kwetsbaarheden beoordelen voordat ik zou zeggen dat dit beter werkt dan bestaande oplossingen.
Wat ik wél denk: voor teams die nu geen enkele vorm van geautomatiseerde security-review gebruiken — en dat zijn er meer dan je zou verwachten — is de drempel om dit aan te zetten opvallend laag. Eén instelling in je Codex-configuratie, en elke PR krijgt een extra paar ogen.
Een extra paar ogen is geen garantie
Voor mij is dit vooral een signaal dat beveiliging steeds meer verschuift van "iets voor specialisten" naar "iets dat standaard meeloopt in je werkproces". De Cyberbeveiligingswet duwt in dezelfde richting, en tools als deze maken het praktisch haalbaarder. Maar een AI-review vervangt geen beveiligingsbeleid, geen pentests, en geen bewuste keuzes over hoe je met data omgaat. Het is een nuttige aanvulling — niet meer, niet minder.
80% van de AI-projecten haalt productie nooit.
Ik bouw de 20% — van prototype naar draaiend systeem, binnen weken.