
codex-security npm-v0.1.28
CLI de Codex Security de OpenAI y SDK de TypeScript para encontrar, validar y corregir vulnerabilidades de seguridad. npm: https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security es una CLI y un SDK de TypeScript para definir políticas de seguridad y encontrar, validar y corregir vulnerabilidades de seguridad en tu código.
👉👉 Consulta la documentación de Codex Security para ver la documentación completa.
Algunas solicitudes de ciberseguridad y hallazgos protegidos requieren aprobación a través de Trusted Access for Cyber. Para unirte al programa, visita chatgpt.com/cyber.
Inicio rápido
Requiere Node.js 22.13.0 o posterior y Python 3.10 o posterior.
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory
Para CI, configura OPENAI_API_KEY en lugar de iniciar sesión.
Generar SECURITY.md
Redacta una guía SECURITY.md para todo el repositorio o para un componente específico, de cara a futuros escaneos:
npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md
El comando guarda un borrador fuera del checkout; no lo instala ni ejecuta un escaneo de vulnerabilidades. Revisa el diff propuesto antes de copiar la política. Los documentos de arquitectura, modelo de amenazas y revisión de apoyo permanecen fuera del repositorio y pueden contener detalles sensibles. Consulta la guía de políticas del SDK para la generación headless, los artefactos guardados y el uso del SDK.
SDK de TypeScript
Para sugerir responsables de hallazgos existentes a partir del código fuente y del historial de Git, consulta Sugerir responsables de hallazgos.
Codex Security es un paquete de Javascript:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
Escaneos masivos en contenedores
Usa la configuración de Docker Compose incluida para escanear muchos repositorios. Consulta el inicio rápido con contenedores para más detalles.
Para etapas individuales de la CLI con estado duradero y acceso a un servicio de hallazgos desplegado por separado, usa la misma imagen del escáner con el ejemplo de Compose del ejecutor de flujos de trabajo.
Servicio de hallazgos (vista previa)
Ejecuta npx @openai/codex-security serve para iniciar el servicio sin Docker. Consulta
ejecución sin Docker
para los requisitos previos, las credenciales y la configuración del almacenamiento.
El servicio de hallazgos se ejecuta
desde la misma imagen ghcr.io/openai/codex-security que el escáner (o desde una compilación
local del código fuente), con un contenedor y un volumen de estado separados configurados por
compose.findings.yaml. Almacena hallazgos y embeddings en SQLite y lista
los hallazgos con paginación. Su panel de solo lectura en /dashboard se actualiza cada
cinco segundos y muestra los hallazgos almacenados y los grupos de duplicados de la base de datos del servicio. También devuelve posibles duplicados por similitud de embeddings dentro de un
repositorio o en un ámbito explícito de todos los repositorios. El comando
npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000
sube los hallazgos completados y su ID de repositorio. El SDK y el
comando npx @openai/codex-security dedupe recuperan candidatos, ejecutan revisiones
independientes de Codex localmente y persisten los grupos de duplicados aceptados; --all-repositories
opta por el ámbito más amplio.
Usa npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md
para evaluar los hallazgos seleccionados según tu propia política antes de publicar tickets.
La clasificación de escaneos registra cada hallazgo en SQLite y reutiliza las evaluaciones
coincidentes en ejecuciones posteriores; --reprocess fuerza la reevaluación. El SDK expone la misma
operación de clasificación; la severidad original del escaneo permanece sin cambios. Consulta clasificación de severidad.
Otros proveedores
Amazon Bedrock usa soporte nativo de Codex; no se necesita ningún conector ni adaptador. Selecciona un perfil de AWS, la región donde tu cuenta puede invocar el modelo y el ID del modelo de Bedrock:
export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
Ejecuta los exports y el escaneo en el mismo shell. Bedrock también acepta tokens bearer y la cadena de credenciales de AWS. Los escaneos nativos de Bedrock y la visualización o exportación local de resultados no requieren un inicio de sesión en la CLI de OpenAI. Daybreak Blue y Red siguen necesitando acceso aprobado al modelo. La publicación alojada tiene sus propios requisitos de autenticación. Consulta Configuración y verificación de Bedrock.
Para otros proveedores de inferencia, configura la clave de API del proveedor y selecciona un modelo:
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
Documentación
👉👉 Consulta la documentación de Codex Security para ver la documentación completa.
Consulta la configuración del proyecto para ajustes reutilizables en YAML/JSON, sobrescrituras de la CLI y compatibilidad con esquemas de editores.