
codex-security npm-v0.1.28
OpenAIs Codex Security CLI und TypeScript-SDK zum Auffinden, Validieren und Beheben von Sicherheitslücken. npm: https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security ist eine CLI und ein TypeScript-SDK zum Definieren von Sicherheitsrichtlinien sowie zum Finden, Validieren und Beheben von Sicherheitslücken in Ihrem Code.
👉👉 Siehe die Codex Security-Dokumentation für die vollständige Dokumentation.
Einige Cybersicherheitsanfragen und geschützte Findings erfordern eine Genehmigung über Trusted Access for Cyber. Um dem Programm beizutreten, besuchen Sie chatgpt.com/cyber.
Schnellstart
Erfordert Node.js 22.13.0 oder höher und Python 3.10 oder höher.
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory
Für CI setzen Sie OPENAI_API_KEY anstelle der Anmeldung.
SECURITY.md generieren
Entwerfen Sie repository-weite oder komponentenspezifische SECURITY.md-Anleitungen für zukünftige Scans:
npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md
Der Befehl speichert einen Entwurf außerhalb des Checkouts; er installiert ihn nicht und führt keinen Schwachstellen-Scan durch. Überprüfen Sie den vorgeschlagenen Diff, bevor Sie die Richtlinie kopieren. Unterstützende Architektur-, Bedrohungsmodell- und Review-Dokumente bleiben außerhalb des Repositorys und können sensible Details enthalten. Siehe den SDK-Richtlinienleitfaden für Headless-Generierung, gespeicherte Artefakte und SDK-Nutzung.
TypeScript-SDK
Um Eigentümer für bestehende Findings aus Quellcode und Git-Historie vorzuschlagen, siehe Suggest finding owners.
Codex Security ist ein Javascript-Paket:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
Containerisierte Massenscans
Verwenden Sie die mitgelieferte Docker Compose-Konfiguration für Scans vieler Repositories. Siehe den Container-Schnellstart für weitere Details.
Für einzelne CLI-Phasen mit dauerhaftem Zustand und Zugriff auf einen separat bereitgestellten Findings-Service verwenden Sie dasselbe Scanner-Image mit dem Workflow-Runner-Compose-Beispiel.
Findings-Service (Vorschau)
Führen Sie npx @openai/codex-security serve aus, um den Service ohne Docker zu starten. Siehe
Ausführung ohne Docker
für Voraussetzungen, Anmeldedaten und Speicherkonfiguration.
Der Findings-Service läuft
aus demselben ghcr.io/openai/codex-security-Image wie der Scanner (oder einem lokalen
Quellcode-Build), mit einem separaten Container und State-Volume, konfiguriert durch
compose.findings.yaml. Er speichert Findings und Embeddings in SQLite und listet
Findings mit Paginierung auf. Sein schreibgeschütztes Dashboard unter /dashboard aktualisiert sich alle
fünf Sekunden und zeigt gespeicherte Findings und Duplikatgruppen aus der Datenbank des Services. Es gibt auch potenzielle Duplikate durch Embedding-Ähnlichkeit innerhalb eines
Repositorys oder eines expliziten repository-übergreifenden Geltungsbereichs zurück. Der
Befehl npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000
lädt abgeschlossene Findings und deren Repository-ID hoch. Das SDK und
der Befehl npx @openai/codex-security dedupe rufen Kandidaten ab, führen unabhängige Codex-
Reviews lokal aus und persistieren akzeptierte Duplikatgruppen; --all-repositories
optiert für den breiteren Geltungsbereich.
Verwenden Sie npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md,
um ausgewählte Findings nach Ihrer eigenen Richtlinie zu bewerten, bevor Sie Tickets veröffentlichen.
Die Scan-Klassifizierung speichert jedes Finding in SQLite als Checkpoint und verwendet übereinstimmende
Bewertungen bei erneuten Ausführungen wieder; --reprocess erzwingt eine Neubewertung. Das SDK stellt dieselbe
Klassifizierungsoperation bereit; die ursprüngliche Scan-Schweregrad bleibt unverändert. Siehe Schweregrad-Klassifizierung.
Andere Anbieter
Amazon Bedrock nutzt native Codex-Unterstützung; kein Connector oder Adapter ist erforderlich. Wählen Sie ein AWS-Profil, die Region, in der Ihr Konto das Modell aufrufen kann, und die Bedrock-Modell-ID:
export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
Führen Sie die Exports und den Scan in derselben Shell aus. Bedrock akzeptiert auch Bearer-Tokens und die AWS-Credential-Chain. Native Bedrock-Scans und lokale Ergebnisanzeige oder -Export erfordern keine OpenAI-CLI-Anmeldung. Daybreak Blue und Red benötigen weiterhin genehmigten Modellzugriff. Gehostete Veröffentlichung hat ihre eigenen Authentifizierungsanforderungen. Siehe Bedrock-Einrichtung und -Verifizierung.
Für andere Inferenz-Anbieter setzen Sie den API-Schlüssel des Anbieters und wählen Sie ein Modell:
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
Dokumentation
👉👉 Siehe die Codex Security-Dokumentation für die vollständige Dokumentation.
Siehe Projektkonfiguration für wiederverwendbare YAML/JSON- Einstellungen, CLI-Überschreibungen und Editor-Schema-Unterstützung.