
codex-security npm-v0.1.28
CLI de Codex Security de OpenAI y SDK de TypeScript para encontrar, validar y corregir vulnerabilidades de seguridad. npm: https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security es una CLI y un SDK de TypeScript para encontrar, validar y corregir vulnerabilidades de seguridad en tu código.
👉👉 Consulta la documentación de Codex Security para ver la documentación completa.
Algunas solicitudes de ciberseguridad y hallazgos protegidos requieren aprobación a través de Trusted Access for Cyber. Para unirte al programa, visita chatgpt.com/cyber.
Inicio rápido
Requiere Node.js 22.13.0 o posterior y Python 3.10 o posterior.
npm install @openai/codex-security
codex-security login
codex-security scan /path/to/directory
Para CI, configura OPENAI_API_KEY en lugar de iniciar sesión.
SDK de TypeScript
Codex Security es un paquete de Javascript:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
Escaneos masivos en contenedores
Usa la configuración de Docker Compose incluida para escanear muchos repositorios. Consulta el inicio rápido del contenedor para obtener más detalles.
Para etapas individuales de la CLI con estado duradero y acceso a un servicio de hallazgos desplegado por separado, usa la misma imagen del escáner con el ejemplo de Compose del ejecutor de flujos de trabajo.
Servicio de hallazgos (vista previa)
Ejecuta codex-security serve para iniciar el servicio sin Docker. Consulta
ejecución sin Docker
para conocer los requisitos previos, las credenciales y la configuración del almacenamiento.
El servicio de hallazgos se ejecuta
desde la misma imagen ghcr.io/openai/codex-security que el escáner (o una compilación
local desde el código fuente), con un contenedor y un volumen de estado separados configurados mediante
compose.findings.yaml. Almacena hallazgos e incrustaciones en SQLite y lista
los hallazgos con paginación. Su panel de solo lectura en /dashboard se actualiza cada
cinco segundos y muestra los hallazgos almacenados y los grupos de duplicados de la base de datos del servicio. También devuelve posibles duplicados por similitud de incrustaciones dentro de un
repositorio o un ámbito explícito de todos los repositorios. El comando
codex-security publish scan --to custom --findings-url http://localhost:3000
sube los hallazgos completados y su ID de repositorio. El SDK y
el comando codex-security dedupe recuperan candidatos, ejecutan revisiones independientes de Codex
localmente y persisten los grupos de duplicados aceptados; --all-repositories
opta por el ámbito más amplio.
Otros proveedores
Para usar otro proveedor de inferencia, configura su clave de API y selecciona un modelo:
export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
Documentación
👉👉 Consulta la documentación de Codex Security para ver la documentación completa.