
codex-security npm-v0.1.28
أداة Codex Security من OpenAI: واجهة سطر أوامر (CLI) ومجموعة تطوير برمجيات (SDK) بلغة TypeScript للعثور على الثغرات الأمنية والتحقق منها وإصلاحها. npm: https://www.npmjs.com/package/@openai/codex-security
أمان Codex
@openai/codex-security هي واجهة سطر أوامر (CLI) ومجموعة تطوير برمجيات (SDK) بلغة TypeScript لتعريف سياسة الأمان واكتشاف الثغرات الأمنية في شيفرتك والتحقق منها وإصلاحها.
👉👉 راجع وثائق أمان Codex للحصول على الوثائق الكاملة.
تتطلب بعض طلبات الأمن السيبراني والنتائج المحمية موافقة عبر Trusted Access for Cyber. للانضمام إلى البرنامج، قم بزيارة chatgpt.com/cyber.
البدء السريع
يتطلب Node.js 22.13.0 أو أحدث وPython 3.10 أو أحدث.
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory
في بيئات CI، قم بتعيين OPENAI_API_KEY بدلاً من تسجيل الدخول.
إنشاء SECURITY.md
قم بصياغة إرشادات SECURITY.md على مستوى المستودع أو على نطاق مكوّن معيّن للفحوصات المستقبلية:
npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md
يحفظ الأمر مسودة خارج نسخة الشيفرة المستخرجة؛ ولا يقوم بتثبيتها أو تشغيل فحص للثغرات. راجع الفرق المقترح قبل نسخ السياسة. تبقى مستندات البنية ونموذج التهديدات والمراجعة الداعمة خارج المستودع وقد تحتوي على تفاصيل حساسة. راجع دليل سياسة SDK للإنشاء بدون واجهة رسومية والقطع الأثرية المحفوظة واستخدام SDK.
مجموعة تطوير TypeScript (SDK)
لاقتراح المالكين للنتائج الحالية من المصدر وسجل Git، راجع اقتراح مالكي النتائج.
أمان Codex هي حزمة Javascript:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
الفحوصات المجمّعة داخل الحاويات
استخدم إعداد Docker Compose المضمّن لفحص العديد من المستودعات. راجع البدء السريع بالحاويات لمزيد من التفاصيل.
لمراحل CLI الفردية مع حالة دائمة والوصول إلى خدمة نتائج منشورة بشكل منفصل، استخدم نفس صورة الماسح مع مثال Compose لمشغّل سير العمل.
خدمة النتائج (معاينة)
شغّل npx @openai/codex-security serve لبدء الخدمة بدون Docker. راجع
التشغيل بدون Docker
لمتطلبات التشغيل وبيانات الاعتماد وإعداد التخزين.
تعمل خدمة النتائج من
نفس صورة ghcr.io/openai/codex-security الخاصة بالماسح (أو من بناء محلي
من المصدر)، مع حاوية منفصلة وحجم حالة يُهيّأ عبر
compose.findings.yaml. تخزّن النتائج والتضمينات في SQLite وتعرض
النتائج مع ترقيم الصفحات. تُحدَّث لوحة المعلومات للقراءة فقط على /dashboard كل
خمس ثوانٍ وتعرض النتائج المخزّنة ومجموعات التكرار من قاعدة بيانات الخدمة.
كما تُرجع التكرارات المحتملة بناءً على تشابه التضمين داخل
مستودع واحد أو نطاق صريح يشمل جميع المستودعات. يقوم الأمر
npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000
برفع النتائج المكتملة ومعرّف المستودع الخاص بها. يسترجع SDK وأمر
npx @openai/codex-security dedupe المرشّحين، ويشغّلان مراجعات Codex
مستقلة محليًا، ويحفظان مجموعات التكرار المقبولة؛ ويختار --all-repositories
النطاق الأوسع.
استخدم npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md
لتقييم النتائج المحددة وفق سياستك الخاصة قبل نشر التذاكر.
تحفظ تصنيفات الفحص نقطة تفتيش لكل نتيجة في SQLite وتعيد استخدام التقييمات
المطابقة عند إعادة التشغيل؛ ويجبر --reprocess على إعادة التقييم. يكشف SDK نفس
عملية التصنيف؛ وتبقى درجة الخطورة الأصلية للفحص دون تغيير. راجع تصنيف الخطورة.
مزوّدون آخرون
يستخدم Amazon Bedrock دعم Codex الأصلي؛ ولا حاجة إلى موصّل أو محوّل. اختر ملف تعريف AWS، والمنطقة التي يمكن لحسابك فيها استدعاء النموذج، و معرّف نموذج Bedrock:
export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
شغّل أوامر التصدير والفحص في نفس الصدفة (shell). يقبل Bedrock أيضًا رموز الحامل (bearer tokens) وسلسلة بيانات اعتماد AWS. لا تتطلب فحوصات Bedrock الأصلية ولا عرض النتائج محليًا أو تصديرها تسجيل دخول إلى OpenAI CLI. لا يزال Daybreak Blue وRed بحاجة إلى وصول معتمد إلى النموذج. وللنشر المستضاف متطلبات مصادقة خاصة به. راجع إعداد Bedrock والتحقق منه.
لمزوّدي الاستدلال الآخرين، عيّن مفتاح API الخاص بالمزوّد واختر نموذجًا:
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
الوثائق
👉👉 راجع وثائق أمان Codex للحصول على الوثائق الكاملة.
راجع إعداد المشروع لإعدادات YAML/JSON القابلة لإعادة الاستخدام، وتجاوزات CLI، ودعم مخطط المحرّر.