왜 Codex Security에는 SAST 보고서가 포함되지 않는가
Why Codex Security Doesn’t Include a SAST Report

TL;DR AI
1분핵심 요약
Codex Security는 SAST 리포트부터 시작하지 않고, 저장소 구조와 신뢰 경계, 의도된 동작부터 분석하도록 설계됐다.
SAST는 데이터 흐름 추적에는 강하지만, 검증·정화·디코딩·파싱이 보안 의도를 실제로 지키는지는 놓치기 쉽다.
이 방식은 검증 순서 오류, 파서 불일치, 겉보기엔 sanitizer가 실행되지만 실제로는 안전하지 않은 경우를 더 잘 잡아낸다.
최종적으로는 발견한 항목을 먼저 검증한 뒤 사람의 리뷰를 요청해, false confidence를 줄이고 실제 취약점에 집중한다.



