العودة إلى التحديثات
New releaseSep 17, 2026

codex-security npm-v0.1.28

أداة Codex Security من OpenAI: واجهة سطر أوامر (CLI) ومجموعة تطوير برمجيات (SDK) بلغة TypeScript للعثور على الثغرات الأمنية والتحقق منها وإصلاحها. npm: https://www.npmjs.com/package/@openai/codex-security

مشاركة

أمان Codex

@openai/codex-security هي واجهة سطر أوامر (CLI) ومجموعة تطوير برمجيات (SDK) بلغة TypeScript لتعريف سياسة الأمان واكتشاف الثغرات الأمنية في شيفرتك والتحقق منها وإصلاحها.

👉👉 راجع وثائق أمان Codex للحصول على الوثائق الكاملة.

تتطلب بعض طلبات الأمن السيبراني والنتائج المحمية موافقة عبر Trusted Access for Cyber. للانضمام إلى البرنامج، قم بزيارة chatgpt.com/cyber.

البدء السريع

يتطلب Node.js 22.13.0 أو أحدث وPython 3.10 أو أحدث.

npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory

في بيئات CI، قم بتعيين OPENAI_API_KEY بدلاً من تسجيل الدخول.

إنشاء SECURITY.md

قم بصياغة إرشادات SECURITY.md على مستوى المستودع أو على نطاق مكوّن معيّن للفحوصات المستقبلية:

npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md

يحفظ الأمر مسودة خارج نسخة الشيفرة المستخرجة؛ ولا يقوم بتثبيتها أو تشغيل فحص للثغرات. راجع الفرق المقترح قبل نسخ السياسة. تبقى مستندات البنية ونموذج التهديدات والمراجعة الداعمة خارج المستودع وقد تحتوي على تفاصيل حساسة. راجع دليل سياسة SDK للإنشاء بدون واجهة رسومية والقطع الأثرية المحفوظة واستخدام SDK.

مجموعة تطوير TypeScript (SDK)

لاقتراح المالكين للنتائج الحالية من المصدر وسجل Git، راجع اقتراح مالكي النتائج.

أمان Codex هي حزمة Javascript:

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
  maxTimeHours: 1.5,
});

console.log(result.reportPath);
await security.close();

الفحوصات المجمّعة داخل الحاويات

استخدم إعداد Docker Compose المضمّن لفحص العديد من المستودعات. راجع البدء السريع بالحاويات لمزيد من التفاصيل.

لمراحل CLI الفردية مع حالة دائمة والوصول إلى خدمة نتائج منشورة بشكل منفصل، استخدم نفس صورة الماسح مع مثال Compose لمشغّل سير العمل.

خدمة النتائج (معاينة)

شغّل npx @openai/codex-security serve لبدء الخدمة بدون Docker. راجع التشغيل بدون Docker لمتطلبات التشغيل وبيانات الاعتماد وإعداد التخزين.

تعمل خدمة النتائج من نفس صورة ghcr.io/openai/codex-security الخاصة بالماسح (أو من بناء محلي من المصدر)، مع حاوية منفصلة وحجم حالة يُهيّأ عبر compose.findings.yaml. تخزّن النتائج والتضمينات في SQLite وتعرض النتائج مع ترقيم الصفحات. تُحدَّث لوحة المعلومات للقراءة فقط على /dashboard كل خمس ثوانٍ وتعرض النتائج المخزّنة ومجموعات التكرار من قاعدة بيانات الخدمة. كما تُرجع التكرارات المحتملة بناءً على تشابه التضمين داخل مستودع واحد أو نطاق صريح يشمل جميع المستودعات. يقوم الأمر npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000 برفع النتائج المكتملة ومعرّف المستودع الخاص بها. يسترجع SDK وأمر npx @openai/codex-security dedupe المرشّحين، ويشغّلان مراجعات Codex مستقلة محليًا، ويحفظان مجموعات التكرار المقبولة؛ ويختار --all-repositories النطاق الأوسع.

استخدم npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md لتقييم النتائج المحددة وفق سياستك الخاصة قبل نشر التذاكر. تحفظ تصنيفات الفحص نقطة تفتيش لكل نتيجة في SQLite وتعيد استخدام التقييمات المطابقة عند إعادة التشغيل؛ ويجبر --reprocess على إعادة التقييم. يكشف SDK نفس عملية التصنيف؛ وتبقى درجة الخطورة الأصلية للفحص دون تغيير. راجع تصنيف الخطورة.

مزوّدون آخرون

يستخدم Amazon Bedrock دعم Codex الأصلي؛ ولا حاجة إلى موصّل أو محوّل. اختر ملف تعريف AWS، والمنطقة التي يمكن لحسابك فيها استدعاء النموذج، و معرّف نموذج Bedrock:

export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

شغّل أوامر التصدير والفحص في نفس الصدفة (shell). يقبل Bedrock أيضًا رموز الحامل (bearer tokens) وسلسلة بيانات اعتماد AWS. لا تتطلب فحوصات Bedrock الأصلية ولا عرض النتائج محليًا أو تصديرها تسجيل دخول إلى OpenAI CLI. لا يزال Daybreak Blue وRed بحاجة إلى وصول معتمد إلى النموذج. وللنشر المستضاف متطلبات مصادقة خاصة به. راجع إعداد Bedrock والتحقق منه.

لمزوّدي الاستدلال الآخرين، عيّن مفتاح API الخاص بالمزوّد واختر نموذجًا:

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

الوثائق

👉👉 راجع وثائق أمان Codex للحصول على الوثائق الكاملة.

راجع إعداد المشروع لإعدادات YAML/JSON القابلة لإعادة الاستخدام، وتجاوزات CLI، ودعم مخطط المحرّر.

الفئات