
codex-security npm-v0.1.8
CLI de Codex Security de OpenAI y SDK de TypeScript para encontrar, validar y corregir vulnerabilidades de seguridad. npm: https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security es una CLI y un SDK de TypeScript para encontrar, validar y corregir vulnerabilidades de seguridad en tu código.
Consulta la documentación de Codex Security para más detalles.
Algunas solicitudes de ciberseguridad y hallazgos protegidos requieren aprobación a través de Trusted Access for Cyber. Para solicitar o comprobar tu acceso, visita chatgpt.com/cyber.
Inicio rápido
Requiere Node.js 22.13.0 o posterior en la línea de versiones 22.x, Node.js 24.x o Node.js 26.x; Python 3.10 o posterior; y acceso a Codex Security.
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan .
npx @openai/codex-security scan . --model gpt-5.6-terra --effort high
npx @openai/codex-security scan . --mode deep --workers 2 --subagents 0 --stop-after-no-new 3 --max-discovery-runs 10
Para CI, establece OPENAI_API_KEY o CODEX_API_KEY en lugar de iniciar sesión.
Las claves de API de entorno se pasan directamente al escaneo actual y nunca se
almacenan en el directorio de credenciales de Codex ni en el llavero del sistema.
Para usar otro proveedor de inferencia, establece su clave de API y selecciona un modelo:
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
Amazon Bedrock también admite claves de acceso estándar de AWS, perfiles, identidad web, credenciales de contenedor y la cadena de credenciales predeterminada de AWS.
El inicio de sesión local respeta el backend de credenciales configurado de Codex, incluido un llavero del sistema requerido por un dispositivo gestionado. Codex Security mantiene las credenciales de inicio de sesión y de escaneo en el mismo directorio de estado privado y persistente.
Si tanto un inicio de sesión de ChatGPT como una clave de API están disponibles, los escaneos interactivos preguntan qué credencial usar. Los escaneos de CI y otros no interactivos mantienen la precedencia existente de la clave de API. Selecciona una credencial explícitamente cuando sea necesario:
npx @openai/codex-security scan . --auth chatgpt
npx @openai/codex-security scan . --auth api-key
Para que tu inicio de sesión de ChatGPT sea el predeterminado automático, anula cualquier clave de API configurada:
unset OPENAI_API_KEY CODEX_API_KEY
El historial de escaneos se almacena en el directorio de estado del workbench de Codex Security. Si ese directorio no se puede escribir, establece CODEX_SECURITY_STATE_DIR en un directorio con permisos de escritura fuera del repositorio.
scans compare BEFORE_SCAN_ID AFTER_SCAN_ID empareja automáticamente los hallazgos por causa raíz, reutiliza las coincidencias guardadas e identifica hallazgos nuevos, persistentes, reabiertos, resueltos o desconocidos. Los hallazgos faltantes permanecen como desconocidos cuando la cobertura es incompleta o su ubicación original no fue revisada.
Diagnóstico detallado
Añade --verbose para imprimir diagnósticos de escaneo redactados en stderr:
npx @openai/codex-security scan . --verbose
CODEX_SECURITY_LOG_LEVEL=debug también habilita los diagnósticos; LOG_LEVEL=debug es su respaldo. Los resultados JSON permanecen en stdout, y las credenciales y los identificadores de proveedor permanecen redactados.
SDK de TypeScript
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run(".");
await security.run(".", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
});
console.log(result.reportPath);
await security.close();
Escaneos masivos en contenedores
Usa la imagen oficial y la configuración de Docker Compose incluida para escaneos no interactivos y reanudables de repositorios fijados a revisiones de Git inmutables. Consulta la guía de inicio rápido en contenedores para la autenticación, el almacenamiento privado de resultados y el endurecimiento opcional de Ubuntu AppArmor.
Pasa --knowledge-base PATH para compartir documentos de seguridad con cada repositorio; repite la opción para varios archivos o directorios.
Para obtener la ayuda completa de los comandos, los valores predeterminados en tiempo de ejecución, los límites nativos de workers multiagente, las variables de entorno, la configuración de escaneo profundo y las opciones del SDK, consulta el README del paquete y la referencia oficial de la CLI.