العودة إلى التحديثات
New releaseAug 8, 2026

codex-security npm-v0.1.8

أداة Codex Security من OpenAI: واجهة سطر أوامر (CLI) ومجموعة تطوير برمجيات (SDK) بلغة TypeScript للعثور على الثغرات الأمنية والتحقق منها وإصلاحها. npm: https://www.npmjs.com/package/@openai/codex-security

مشاركة

Codex Security

@openai/codex-security هي CLI وSDK بلغة TypeScript للعثور على الثغرات الأمنية في كودك والتحقق منها وإصلاحها.

راجع وثائق Codex Security لمزيد من التفاصيل.

تتطلب بعض طلبات الأمن السيبراني والنتائج المحمية موافقة عبر Trusted Access for Cyber. للتقديم أو التحقق من وصولك، قم بزيارة chatgpt.com/cyber.

البدء السريع

يتطلب Node.js 22.13.0 أو أحدث في خط إصدارات 22.x، أو Node.js 24.x، أو Node.js 26.x؛ وPython 3.10 أو أحدث؛ والوصول إلى Codex Security.

npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan .
npx @openai/codex-security scan . --model gpt-5.6-terra --effort high
npx @openai/codex-security scan . --mode deep --workers 2 --subagents 0 --stop-after-no-new 3 --max-discovery-runs 10

بالنسبة إلى CI، عيّن OPENAI_API_KEY أو CODEX_API_KEY بدلاً من تسجيل الدخول. يتم تمرير مفاتيح API الخاصة بالبيئة مباشرة إلى الفحص الحالي ولا يتم تخزينها أبدًا في مجلد بيانات اعتماد Codex أو سلسلة مفاتيح النظام.

لاستخدام مزوّد استدلال آخر، عيّن مفتاح API الخاص به واختر نموذجًا:

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

يدعم Amazon Bedrock أيضًا مفاتيح وصول AWS القياسية والملفات الشخصية وهويات الويب، وبيانات اعتماد الحاويات وسلسلة بيانات اعتماد AWS الافتراضية.

يحترم تسجيل الدخول المحلي الواجهة الخلفية لبيانات الاعتماد التي تم تكوينها في Codex، بما في ذلك سلسلة مفاتيح النظام المطلوبة بواسطة جهاز مُدار. يحتفظ Codex Security ببيانات اعتماد تسجيل الدخول والفحص في نفس دليل الحالة الخاص الدائم.

إذا كان كل من تسجيل دخول ChatGPT ومفتاح API متاحين، تطلب الفحوصات التفاعلية تحديد بيانات الاعتماد التي يجب استخدامها. تحافظ الفحوصات غير التفاعلية مثل CI على أسبقية مفتاح API الحالية. حدد بيانات الاعتماد صراحةً عند الحاجة:

npx @openai/codex-security scan . --auth chatgpt
npx @openai/codex-security scan . --auth api-key

لجعل تسجيل دخول ChatGPT هو الافتراضي التلقائي، قم بإلغاء تعيين أي مفاتيح API مهيأة:

unset OPENAI_API_KEY CODEX_API_KEY

يتم تخزين سجل الفحص في دليل حالة مساحة عمل Codex Security. إذا تعذرت الكتابة إلى هذا الدليل، فاضبط CODEX_SECURITY_STATE_DIR على دليل قابل للكتابة خارج المستودع.

يطابق الأمر scans compare BEFORE_SCAN_ID AFTER_SCAN_ID النتائج تلقائيًا حسب السبب الجذري، ويعيد استخدام التطابقات المحفوظة، ويحدد النتائج الجديدة أو المستمرة أو المعاد فتحها أو التي تم حلها أو غير المعروفة. تظل النتائج المفقودة غير معروفة عندما تكون التغطية غير مكتملة أو لم تتم مراجعة موقعها الأصلي.

التشخيصات المفصلة

أضف --verbose لطباعة تشخيصات الفحص المنقحة إلى stderr:

npx @openai/codex-security scan . --verbose

يعمل CODEX_SECURITY_LOG_LEVEL=debug أيضًا على تمكين التشخيصات؛ وLOG_LEVEL=debug هو الخيار الاحتياطي له. تظل نتائج JSON على stdout، وتبقى بيانات الاعتماد ومعرّفات المزوّد منقحة.

TypeScript SDK

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run(".");
await security.run(".", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
});

console.log(result.reportPath);
await security.close();

الفحوصات المجمّعة عبر الحاويات

استخدم الصورة الرسمية وإعداد Docker Compose المضمّن لإجراء فحوصات غير تفاعلية وقابلة للاستئناف للمستودعات المثبتة على مراجعات Git غير قابلة للتغيير. راجع البدء السريع للحاويات للمصادقة والتخزين الخاص للنتائج وتقوية Ubuntu AppArmor الاختيارية.

مرر --knowledge-base PATH لمشاركة مستندات الأمان مع كل مستودع؛ كرر الخيار لملفات أو أدلة متعددة.

للحصول على مساعدة الأوامر الكاملة والإعدادات الافتراضية لوقت التشغيل وحدود عمال الوكلاء المتعددين الأصلية، والمتغيرات البيئية وإعدادات الفحص العميق وخيارات SDK، راجع README الحزمة و مرجع CLI الرسمي.

الفئات