Retour aux mises à jour
New releaseSep 4, 2026

codex-security npm-v0.1.25

CLI Codex Security d'OpenAI et SDK TypeScript pour détecter, valider et corriger les vulnérabilités de sécurité. npm : https://www.npmjs.com/package/@openai/codex-security

Partager

Codex Security

@openai/codex-security est un CLI et un SDK TypeScript pour détecter, valider et corriger les vulnérabilités de sécurité dans votre code.

👉👉 Consultez la documentation Codex Security pour la documentation complète.

Certaines demandes de cybersécurité et certains résultats protégés nécessitent une approbation via Trusted Access for Cyber. Pour rejoindre le programme, visitez chatgpt.com/cyber.

Démarrage rapide

Nécessite Node.js 22.13.0 ou ultérieur et Python 3.10 ou ultérieur.

npm install @openai/codex-security
codex-security login
codex-security scan /path/to/directory

Pour l'IC, définissez OPENAI_API_KEY au lieu de vous connecter.

SDK TypeScript

Codex Security est un package JavaScript :

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
  maxTimeHours: 1.5,
});

console.log(result.reportPath);
await security.close();

Analyses groupées en conteneur

Utilisez la configuration Docker Compose incluse pour analyser de nombreux dépôts. Consultez le démarrage rapide en conteneur pour plus de détails.

Pour les étapes CLI individuelles avec état persistant et accès à un service de résultats déployé séparément, utilisez la même image de scanner avec l'exemple Compose du moteur de flux de travail.

Service de résultats (aperçu)

Exécutez codex-security serve pour démarrer le service sans Docker. Consultez exécution sans Docker pour les prérequis, les identifiants et la configuration de stockage.

Le service de résultats s'exécute à partir de la même image ghcr.io/openai/codex-security que le scanner (ou d'une compilation source locale), avec un conteneur séparé et un volume d'état configuré par compose.findings.yaml. Il stocke les résultats et les intégrations dans SQLite et répertorie les résultats avec pagination. Son tableau de bord en lecture seule à /dashboard se rafraîchit toutes les cinq secondes et affiche les résultats stockés et les groupes de doublons issus de la base de données du service. Il renvoie également les doublons potentiels par similarité d'intégration au sein d'un dépôt ou d'une portée explicite de tous les dépôts. La commande codex-security publish scan --to custom --findings-url http://localhost:3000 télécharge les résultats terminés et leur identifiant de dépôt. Le SDK et la commande codex-security dedupe récupèrent les candidats, exécutent des examens Codex indépendants localement et persistent les groupes de doublons acceptés ; --all-repositories permet d'opter pour la portée élargie.

Autres fournisseurs

Pour utiliser un autre fournisseur d'inférence, définissez sa clé API et sélectionnez un modèle :

export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

Documentation

👉👉 Consultez la documentation Codex Security pour la documentation complète.

Catégories