
CLI de Codex Security de OpenAI y SDK de TypeScript para encontrar, validar y corregir vulnerabilidades de seguridad. npm: https://www.npmjs.com/package/@openai/codex-security
@openai/codex-security es una CLI y un SDK de TypeScript para encontrar, validar y corregir vulnerabilidades de seguridad en tu código.
👉👉 Consulta la documentación de Codex Security para ver la documentación completa.
Algunas solicitudes de ciberseguridad y hallazgos protegidos requieren aprobación a través de Trusted Access for Cyber. Para unirte al programa, visita chatgpt.com/cyber.
Requiere Node.js 22.13.0 o posterior y Python 3.10 o posterior.
npm install @openai/codex-security
codex-security login
codex-security scan /path/to/directory
Para CI, configura OPENAI_API_KEY en lugar de iniciar sesión.
Codex Security es un paquete de Javascript:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
Usa la configuración de Docker Compose incluida para escanear muchos repositorios. Consulta el inicio rápido del contenedor para obtener más detalles.
Para etapas individuales de la CLI con estado duradero y acceso a un servicio de hallazgos desplegado por separado, usa la misma imagen del escáner con el ejemplo de Compose del ejecutor de flujos de trabajo.
Ejecuta codex-security serve para iniciar el servicio sin Docker. Consulta
ejecución sin Docker
para conocer los requisitos previos, las credenciales y la configuración del almacenamiento.
El servicio de hallazgos se ejecuta
desde la misma imagen ghcr.io/openai/codex-security que el escáner (o una compilación
local desde el código fuente), con un contenedor y un volumen de estado separados configurados mediante
compose.findings.yaml. Almacena hallazgos e incrustaciones en SQLite y lista
los hallazgos con paginación. Su panel de solo lectura en /dashboard se actualiza cada
cinco segundos y muestra los hallazgos almacenados y los grupos de duplicados de la base de datos del servicio. También devuelve posibles duplicados por similitud de incrustaciones dentro de un
repositorio o un ámbito explícito de todos los repositorios. El comando
codex-security publish scan --to custom --findings-url http://localhost:3000
sube los hallazgos completados y su ID de repositorio. El SDK y
el comando codex-security dedupe recuperan candidatos, ejecutan revisiones independientes de Codex
localmente y persisten los grupos de duplicados aceptados; --all-repositories
opta por el ámbito más amplio.
Para usar otro proveedor de inferencia, configura su clave de API y selecciona un modelo:
export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
👉👉 Consulta la documentación de Codex Security para ver la documentación completa.