
codex-security npm-v0.1.25
CLI Codex Security d'OpenAI et SDK TypeScript pour détecter, valider et corriger les vulnérabilités de sécurité. npm : https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security est un CLI et un SDK TypeScript pour détecter, valider et corriger les vulnérabilités de sécurité dans votre code.
👉👉 Consultez la documentation Codex Security pour la documentation complète.
Certaines demandes de cybersécurité et certains résultats protégés nécessitent une approbation via Trusted Access for Cyber. Pour rejoindre le programme, visitez chatgpt.com/cyber.
Démarrage rapide
Nécessite Node.js 22.13.0 ou ultérieur et Python 3.10 ou ultérieur.
npm install @openai/codex-security
codex-security login
codex-security scan /path/to/directory
Pour l'IC, définissez OPENAI_API_KEY au lieu de vous connecter.
SDK TypeScript
Codex Security est un package JavaScript :
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
Analyses groupées en conteneur
Utilisez la configuration Docker Compose incluse pour analyser de nombreux dépôts. Consultez le démarrage rapide en conteneur pour plus de détails.
Pour les étapes CLI individuelles avec état persistant et accès à un service de résultats déployé séparément, utilisez la même image de scanner avec l'exemple Compose du moteur de flux de travail.
Service de résultats (aperçu)
Exécutez codex-security serve pour démarrer le service sans Docker. Consultez
exécution sans Docker
pour les prérequis, les identifiants et la configuration de stockage.
Le service de résultats s'exécute
à partir de la même image ghcr.io/openai/codex-security que le scanner (ou d'une
compilation source locale), avec un conteneur séparé et un volume d'état configuré par
compose.findings.yaml. Il stocke les résultats et les intégrations dans SQLite et répertorie
les résultats avec pagination. Son tableau de bord en lecture seule à /dashboard se rafraîchit toutes les
cinq secondes et affiche les résultats stockés et les groupes de doublons issus de la base de données du
service. Il renvoie également les doublons potentiels par similarité d'intégration au sein d'un
dépôt ou d'une portée explicite de tous les dépôts. La commande
codex-security publish scan --to custom --findings-url http://localhost:3000
télécharge les résultats terminés et leur identifiant de dépôt. Le SDK et la
commande codex-security dedupe récupèrent les candidats, exécutent des examens Codex
indépendants localement et persistent les groupes de doublons acceptés ; --all-repositories
permet d'opter pour la portée élargie.
Autres fournisseurs
Pour utiliser un autre fournisseur d'inférence, définissez sa clé API et sélectionnez un modèle :
export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
Documentation
👉👉 Consultez la documentation Codex Security pour la documentation complète.