Volver a actualizaciones
Nuevo releaseSep 17, 2026

codex-security npm-v0.1.28

CLI de Codex Security de OpenAI y SDK de TypeScript para encontrar, validar y corregir vulnerabilidades de seguridad. npm: https://www.npmjs.com/package/@openai/codex-security

Compartir

Codex Security

@openai/codex-security es una CLI y un SDK de TypeScript para encontrar, validar y corregir vulnerabilidades de seguridad en tu código.

👉👉 Consulta la documentación de Codex Security para ver la documentación completa.

Algunas solicitudes de ciberseguridad y hallazgos protegidos requieren aprobación a través de Trusted Access for Cyber. Para unirte al programa, visita chatgpt.com/cyber.

Inicio rápido

Requiere Node.js 22.13.0 o posterior y Python 3.10 o posterior.

npm install @openai/codex-security
codex-security login
codex-security scan /path/to/directory

Para CI, configura OPENAI_API_KEY en lugar de iniciar sesión.

SDK de TypeScript

Codex Security es un paquete de Javascript:

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
  maxTimeHours: 1.5,
});

console.log(result.reportPath);
await security.close();

Escaneos masivos en contenedores

Usa la configuración de Docker Compose incluida para escanear muchos repositorios. Consulta el inicio rápido del contenedor para obtener más detalles.

Para etapas individuales de la CLI con estado duradero y acceso a un servicio de hallazgos desplegado por separado, usa la misma imagen del escáner con el ejemplo de Compose del ejecutor de flujos de trabajo.

Servicio de hallazgos (vista previa)

Ejecuta codex-security serve para iniciar el servicio sin Docker. Consulta ejecución sin Docker para conocer los requisitos previos, las credenciales y la configuración del almacenamiento.

El servicio de hallazgos se ejecuta desde la misma imagen ghcr.io/openai/codex-security que el escáner (o una compilación local desde el código fuente), con un contenedor y un volumen de estado separados configurados mediante compose.findings.yaml. Almacena hallazgos e incrustaciones en SQLite y lista los hallazgos con paginación. Su panel de solo lectura en /dashboard se actualiza cada cinco segundos y muestra los hallazgos almacenados y los grupos de duplicados de la base de datos del servicio. También devuelve posibles duplicados por similitud de incrustaciones dentro de un repositorio o un ámbito explícito de todos los repositorios. El comando codex-security publish scan --to custom --findings-url http://localhost:3000 sube los hallazgos completados y su ID de repositorio. El SDK y el comando codex-security dedupe recuperan candidatos, ejecutan revisiones independientes de Codex localmente y persisten los grupos de duplicados aceptados; --all-repositories opta por el ámbito más amplio.

Otros proveedores

Para usar otro proveedor de inferencia, configura su clave de API y selecciona un modelo:

export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

Documentación

👉👉 Consulta la documentación de Codex Security para ver la documentación completa.

Categorías