Zurück zu den Updates
New releaseSep 17, 2026

codex-security npm-v0.1.28

OpenAIs Codex Security CLI und TypeScript-SDK zum Auffinden, Validieren und Beheben von Sicherheitslücken. npm: https://www.npmjs.com/package/@openai/codex-security

Teilen

Codex Security

@openai/codex-security ist eine CLI und ein TypeScript-SDK zum Definieren von Sicherheitsrichtlinien sowie zum Finden, Validieren und Beheben von Sicherheitslücken in Ihrem Code.

👉👉 Siehe die Codex Security-Dokumentation für die vollständige Dokumentation.

Einige Cybersicherheitsanfragen und geschützte Findings erfordern eine Genehmigung über Trusted Access for Cyber. Um dem Programm beizutreten, besuchen Sie chatgpt.com/cyber.

Schnellstart

Erfordert Node.js 22.13.0 oder höher und Python 3.10 oder höher.

npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory

Für CI setzen Sie OPENAI_API_KEY anstelle der Anmeldung.

SECURITY.md generieren

Entwerfen Sie repository-weite oder komponentenspezifische SECURITY.md-Anleitungen für zukünftige Scans:

npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md

Der Befehl speichert einen Entwurf außerhalb des Checkouts; er installiert ihn nicht und führt keinen Schwachstellen-Scan durch. Überprüfen Sie den vorgeschlagenen Diff, bevor Sie die Richtlinie kopieren. Unterstützende Architektur-, Bedrohungsmodell- und Review-Dokumente bleiben außerhalb des Repositorys und können sensible Details enthalten. Siehe den SDK-Richtlinienleitfaden für Headless-Generierung, gespeicherte Artefakte und SDK-Nutzung.

TypeScript-SDK

Um Eigentümer für bestehende Findings aus Quellcode und Git-Historie vorzuschlagen, siehe Suggest finding owners.

Codex Security ist ein Javascript-Paket:

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
  maxTimeHours: 1.5,
});

console.log(result.reportPath);
await security.close();

Containerisierte Massenscans

Verwenden Sie die mitgelieferte Docker Compose-Konfiguration für Scans vieler Repositories. Siehe den Container-Schnellstart für weitere Details.

Für einzelne CLI-Phasen mit dauerhaftem Zustand und Zugriff auf einen separat bereitgestellten Findings-Service verwenden Sie dasselbe Scanner-Image mit dem Workflow-Runner-Compose-Beispiel.

Findings-Service (Vorschau)

Führen Sie npx @openai/codex-security serve aus, um den Service ohne Docker zu starten. Siehe Ausführung ohne Docker für Voraussetzungen, Anmeldedaten und Speicherkonfiguration.

Der Findings-Service läuft aus demselben ghcr.io/openai/codex-security-Image wie der Scanner (oder einem lokalen Quellcode-Build), mit einem separaten Container und State-Volume, konfiguriert durch compose.findings.yaml. Er speichert Findings und Embeddings in SQLite und listet Findings mit Paginierung auf. Sein schreibgeschütztes Dashboard unter /dashboard aktualisiert sich alle fünf Sekunden und zeigt gespeicherte Findings und Duplikatgruppen aus der Datenbank des Services. Es gibt auch potenzielle Duplikate durch Embedding-Ähnlichkeit innerhalb eines Repositorys oder eines expliziten repository-übergreifenden Geltungsbereichs zurück. Der Befehl npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000 lädt abgeschlossene Findings und deren Repository-ID hoch. Das SDK und der Befehl npx @openai/codex-security dedupe rufen Kandidaten ab, führen unabhängige Codex- Reviews lokal aus und persistieren akzeptierte Duplikatgruppen; --all-repositories optiert für den breiteren Geltungsbereich.

Verwenden Sie npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md, um ausgewählte Findings nach Ihrer eigenen Richtlinie zu bewerten, bevor Sie Tickets veröffentlichen. Die Scan-Klassifizierung speichert jedes Finding in SQLite als Checkpoint und verwendet übereinstimmende Bewertungen bei erneuten Ausführungen wieder; --reprocess erzwingt eine Neubewertung. Das SDK stellt dieselbe Klassifizierungsoperation bereit; die ursprüngliche Scan-Schweregrad bleibt unverändert. Siehe Schweregrad-Klassifizierung.

Andere Anbieter

Amazon Bedrock nutzt native Codex-Unterstützung; kein Connector oder Adapter ist erforderlich. Wählen Sie ein AWS-Profil, die Region, in der Ihr Konto das Modell aufrufen kann, und die Bedrock-Modell-ID:

export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

Führen Sie die Exports und den Scan in derselben Shell aus. Bedrock akzeptiert auch Bearer-Tokens und die AWS-Credential-Chain. Native Bedrock-Scans und lokale Ergebnisanzeige oder -Export erfordern keine OpenAI-CLI-Anmeldung. Daybreak Blue und Red benötigen weiterhin genehmigten Modellzugriff. Gehostete Veröffentlichung hat ihre eigenen Authentifizierungsanforderungen. Siehe Bedrock-Einrichtung und -Verifizierung.

Für andere Inferenz-Anbieter setzen Sie den API-Schlüssel des Anbieters und wählen Sie ein Modell:

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

Dokumentation

👉👉 Siehe die Codex Security-Dokumentation für die vollständige Dokumentation.

Siehe Projektkonfiguration für wiederverwendbare YAML/JSON- Einstellungen, CLI-Überschreibungen und Editor-Schema-Unterstützung.

Kategorien