Zurück zu den Updates
New releaseAug 8, 2026

codex-security npm-v0.1.8

OpenAIs Codex Security CLI und TypeScript-SDK zum Auffinden, Validieren und Beheben von Sicherheitslücken. npm: https://www.npmjs.com/package/@openai/codex-security

Teilen

Codex Security

@openai/codex-security ist ein CLI und TypeScript-SDK zum Finden, Validieren und Beheben von Sicherheitslücken in Ihrem Code.

Weitere Details finden Sie in der Codex-Security-Dokumentation.

Einige Cybersicherheitsanfragen und geschützte Befunde (Findings) erfordern eine Genehmigung über den Trusted Access for Cyber. Um Zugang zu beantragen oder zu prüfen, besuchen Sie chatgpt.com/cyber.

Schnellstart

Erfordert Node.js 22.13.0 oder höher in der 22.x-Release-Linie, Node.js 24.x oder Node.js 26.x; Python 3.10 oder höher; und Zugriff auf Codex Security.

npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan .
npx @openai/codex-security scan . --model gpt-5.6-terra --effort high
npx @openai/codex-security scan . --scan-prompt-file scan.md --post-scan-prompt-file follow-up.md
npx @openai/codex-security scan . --mode deep --workers 2 --subagents 0 --stop-after-no-new 3 --max-discovery-runs 10

Für CI-Umgebungen setzen Sie OPENAI_API_KEY oder CODEX_API_KEY, anstatt sich anzumelden. Umgebungs-API-Schlüssel werden direkt an den aktuellen Scan übergeben und niemals im Credential-Verzeichnis von Codex oder im System-Keyring gespeichert.

Um einen anderen Inferenzanbieter zu verwenden, setzen Sie dessen API-Schlüssel und wählen Sie ein Modell:

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

Amazon Bedrock unterstützt auch standardmäßige AWS-Zugriffsschlüssel, Profile, Web-Identität, Container-Zugangsdaten und die standardmäßige AWS-Credential-Kette.

Die lokale Anmeldung respektiert das konfigurierte Credential-Backend von Codex, einschließlich eines System-Keyrings, der von einem verwalteten Gerät benötigt wird. Codex Security speichert Anmelde- und Scan-Zugangsdaten im selben privaten, persistenten Zustandsverzeichnis.

Wenn sowohl eine ChatGPT-Anmeldung als auch ein API-Schlüssel verfügbar sind, fragen interaktive Scans, welche Zugangsdaten verwendet werden sollen. CI- und andere nichtinteraktive Scans behalten die bestehende API-Schlüssel-Priorität bei. Wählen Sie bei Bedarf explizit eine Anmeldeoption aus:

npx @openai/codex-security scan . --auth chatgpt
npx @openai/codex-security scan . --auth api-key

Um Ihre ChatGPT-Anmeldung zur automatischen Standardoption zu machen, entfernen Sie alle konfigurierten API-Schlüssel:

unset OPENAI_API_KEY CODEX_API_KEY

Der Scanverlauf wird im Zustandsverzeichnis des Codex-Security-Workbenches gespeichert. Wenn dieses Verzeichnis nicht beschreibbar ist, setzen Sie CODEX_SECURITY_STATE_DIR auf ein beschreibbares Verzeichnis außerhalb des Repositorys.

findings list [repository] zeigt offene Befunde über die Scans eines Repositorys hinweg und identifiziert Befunde, die im letzten Scan nicht bestätigt wurden.

scans compare BEFORE_SCAN_ID AFTER_SCAN_ID gleicht Befunde automatisch nach Ursache ab, verwendet gespeicherte Übereinstimmungen erneut und identifiziert neue, bestehende, wiedereröffnete, behobene oder unbekannte Befunde. Fehlende Befunde bleiben unbekannt, wenn die Abdeckung unvollständig ist oder ihr ursprünglicher Ort nicht überprüft wurde.

Ausführliche Diagnose

Fügen Sie --verbose hinzu, um Scan-Diagnosen auf stderr auszugeben:

npx @openai/codex-security scan . --verbose

CODEX_SECURITY_LOG_LEVEL=debug aktiviert ebenfalls Diagnosen; LOG_LEVEL=debug ist das Fallback. JSON-Ergebnisse bleiben auf stdout.

Ausführliche Diagnosen können sensible Daten enthalten. Überprüfen Sie lokale Protokolle, bevor Sie sie weitergeben. Gespeicherte Fehlerzusammenfassungen, Bulk-Scan-Belege und das interaktive Dashboard lassen Nachrichten aus, die erkennbare Anmeldeinformationen enthalten.

Verwenden Sie npx @openai/codex-security scans logs SCAN_ID, um gespeicherte Sitzungsereignisse eines Scans und seiner Worker zu prüfen.

TypeScript SDK

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run(".");
await security.run(".", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
});

console.log(result.reportPath);
await security.close();

Containerisierte Bulk-Scans

Verwenden Sie das offizielle Image und die enthaltene Docker-Compose-Konfiguration für nichtinteraktive, fortsetzbare Scans von Repositorys, die auf unveränderliche Git-Revisionen festgelegt sind. Siehe Container-Schnellstart für Authentifizierung, privaten Ergebnisspeicher und optionale Ubuntu-AppArmor-Härtung.

Übergeben Sie --knowledge-base PATH, um Sicherheitsdokumente mit allen Repositorys zu teilen; wiederholen Sie die Option für mehrere Dateien oder Verzeichnisse.

Verwenden Sie --scan-prompt-file PATH, um gemeinsame Scan-Anweisungen hinzuzufügen, und fügen Sie eine prompt-CSV-Spalte für repositoryspezifische Anweisungen hinzu. Verwenden Sie --post-scan-prompt-file PATH, um nach jedem Scan eine Folgeaktion auszuführen, einschließlich unvollständiger oder fehlgeschlagener Scans.

Für die vollständige Befehls-Hilfe, Laufzeitstandards, native Multi-Agent-Worker-Limits, Umgebungsvariablen, Deep-Scan-Konfiguration und SDK-Optionen siehe die Paket-README und die offizielle CLI-Referenz.

Kategorien