Retour aux mises à jour
New releaseSep 17, 2026

codex-security npm-v0.1.28

CLI Codex Security d'OpenAI et SDK TypeScript pour détecter, valider et corriger les vulnérabilités de sécurité. npm : https://www.npmjs.com/package/@openai/codex-security

Partager

Codex Security

@openai/codex-security est une CLI et un SDK TypeScript permettant de définir une politique de sécurité et de trouver, valider et corriger les vulnérabilités de sécurité dans votre code.

👉👉 Consultez la documentation Codex Security pour la documentation complète.

Certaines requêtes de cybersécurité et découvertes protégées nécessitent une approbation via Trusted Access for Cyber. Pour rejoindre le programme, visitez chatgpt.com/cyber.

Démarrage rapide

Nécessite Node.js 22.13.0 ou version ultérieure et Python 3.10 ou version ultérieure.

npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory

Pour la CI, définissez OPENAI_API_KEY au lieu de vous connecter.

Générer SECURITY.md

Rédigez des recommandations SECURITY.md à l'échelle du dépôt ou d'un composant pour les futures analyses :

npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md

La commande enregistre un brouillon en dehors du checkout ; elle ne l'installe pas et ne lance pas d'analyse de vulnérabilités. Examinez le diff proposé avant de copier la politique. Les documents d'architecture, de modèle de menace et de revue à l'appui restent en dehors du dépôt et peuvent contenir des détails sensibles. Consultez le guide de politique du SDK pour la génération headless, les artefacts enregistrés et l'utilisation du SDK.

SDK TypeScript

Pour suggérer des responsables pour les découvertes existantes à partir du code source et de l'historique Git, consultez Suggérer des responsables de découvertes.

Codex Security est un package Javascript :

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
  maxTimeHours: 1.5,
});

console.log(result.reportPath);
await security.close();

Analyses groupées conteneurisées

Utilisez la configuration Docker Compose incluse pour analyser de nombreux dépôts. Consultez le démarrage rapide du conteneur pour plus de détails.

Pour les étapes individuelles de la CLI avec un état durable et l'accès à un service de découvertes déployé séparément, utilisez la même image de scanner avec l'exemple Compose du workflow runner.

Service de découvertes (aperçu)

Exécutez npx @openai/codex-security serve pour démarrer le service sans Docker. Consultez exécution sans Docker pour les prérequis, les identifiants et la configuration du stockage.

Le service de découvertes s'exécute à partir de la même image ghcr.io/openai/codex-security que le scanner (ou d'une compilation locale depuis les sources), avec un conteneur et un volume d'état séparés configurés par compose.findings.yaml. Il stocke les découvertes et les embeddings dans SQLite et liste les découvertes avec pagination. Son tableau de bord en lecture seule à /dashboard s'actualise toutes les cinq secondes et affiche les découvertes stockées et les groupes de doublons issus de la base de données du service. Il renvoie également les doublons potentiels par similarité d'embedding au sein d'un dépôt ou d'un périmètre explicite couvrant tous les dépôts. La commande npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000 téléverse les découvertes terminées et leur ID de dépôt. Le SDK et la commande npx @openai/codex-security dedupe récupèrent les candidats, exécutent des revues Codex indépendantes localement et persistent les groupes de doublons acceptés ; --all-repositories active le périmètre plus large.

Utilisez npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md pour évaluer les découvertes sélectionnées selon votre propre politique avant de publier des tickets. La classification des analyses enregistre chaque découverte dans SQLite et réutilise les évaluations correspondantes lors des réexécutions ; --reprocess force la réévaluation. Le SDK expose la même opération de classification ; la sévérité d'origine de l'analyse reste inchangée. Consultez classification de sévérité.

Autres fournisseurs

Amazon Bedrock utilise la prise en charge native de Codex ; aucun connecteur ni adaptateur n'est nécessaire. Sélectionnez un profil AWS, la région où votre compte peut invoquer le modèle, et l'ID de modèle Bedrock :

export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

Exécutez les exports et l'analyse dans le même shell. Bedrock accepte également les jetons bearer et la chaîne d'identifiants AWS. Les analyses Bedrock natives et la consultation ou l'export locaux des résultats ne nécessitent pas de connexion à la CLI OpenAI. Daybreak Blue et Red nécessitent toujours un accès approuvé au modèle. La publication hébergée a ses propres exigences d'authentification. Consultez Configuration et vérification de Bedrock.

Pour d'autres fournisseurs d'inférence, définissez la clé API du fournisseur et sélectionnez un modèle :

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

Documentation

👉👉 Consultez la documentation Codex Security pour la documentation complète.

Consultez la configuration du projet pour les paramètres YAML/JSON réutilisables, les remplacements CLI et la prise en charge des schémas d'éditeur.

Catégories