Zurück zu den Updates
New releaseSep 4, 2026

codex-security npm-v0.1.25

OpenAIs Codex Security CLI und TypeScript-SDK zum Auffinden, Validieren und Beheben von Sicherheitslücken. npm: https://www.npmjs.com/package/@openai/codex-security

Teilen

Codex Security

@openai/codex-security ist eine CLI und ein TypeScript-SDK zum Finden, Validieren und Beheben von Sicherheitslücken in Ihrem Code.

👉👉 Siehe die Codex-Security-Dokumentation für die vollständige Dokumentation.

Einige Cybersicherheitsanfragen und geschützte Befunde erfordern eine Genehmigung über Trusted Access for Cyber. Um dem Programm beizutreten, besuchen Sie chatgpt.com/cyber.

Schnellstart

Erfordert Node.js 22.13.0 oder höher und Python 3.10 oder höher.

npm install @openai/codex-security
codex-security login
codex-security scan /path/to/directory

Für CI setzen Sie OPENAI_API_KEY anstelle der Anmeldung.

TypeScript-SDK

Codex Security ist ein JavaScript-Paket:

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
  maxTimeHours: 1.5,
});

console.log(result.reportPath);
await security.close();

Containerisierte Massenscans

Verwenden Sie die enthaltene Docker-Compose-Konfiguration für Scans vieler Repositorys. Siehe den Container-Schnellstart für weitere Details.

Für einzelne CLI-Stufen mit dauerhaftem Zustand und Zugriff auf einen separat bereitgestellten Findings-Dienst verwenden Sie dasselbe Scanner-Image mit dem Workflow-Runner-Compose-Beispiel.

Findings-Dienst (Vorschau)

Führen Sie codex-security serve aus, um den Dienst ohne Docker zu starten. Siehe Ausführung ohne Docker für Voraussetzungen, Anmeldeinformationen und Speicherkonfiguration.

Der Findings-Dienst läuft aus demselben ghcr.io/openai/codex-security-Image wie der Scanner (oder einem lokalen Quellcode-Build), mit einem separaten Container und Zustandsvolumen, konfiguriert durch compose.findings.yaml. Er speichert Befunde und Einbettungen in SQLite und listet Befunde mit Paginierung auf. Sein schreibgeschütztes Dashboard unter /dashboard aktualisiert sich alle fünf Sekunden und zeigt gespeicherte Befunde und Duplikatgruppen aus der Datenbank des Dienstes an. Er gibt auch potenzielle Duplikate durch Einbettungsähnlichkeit innerhalb eines Repositorys oder eines expliziten All-Repository-Bereichs zurück. Der codex-security publish scan --to custom --findings-url http://localhost:3000-Befehl lädt abgeschlossene Befunde und deren Repository-ID hoch. Das SDK und der codex-security dedupe-Befehl rufen Kandidaten ab, führen unabhängige Codex- Überprüfungen lokal durch und speichern akzeptierte Duplikatgruppen; --all-repositories entscheidet sich für den breiteren Bereich.

Andere Anbieter

Um einen anderen Inferenzanbieter zu verwenden, setzen Sie dessen API-Schlüssel und wählen Sie ein Modell:

export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

Dokumentation

👉👉 Siehe die Codex-Security-Dokumentation für die vollständige Dokumentation.

Kategorien