
codex-security npm-v0.1.28
CLI Codex Security d'OpenAI et SDK TypeScript pour détecter, valider et corriger les vulnérabilités de sécurité. npm : https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security est une CLI et un SDK TypeScript permettant de définir une politique de sécurité et de trouver, valider et corriger les vulnérabilités de sécurité dans votre code.
👉👉 Consultez la documentation Codex Security pour la documentation complète.
Certaines requêtes de cybersécurité et découvertes protégées nécessitent une approbation via Trusted Access for Cyber. Pour rejoindre le programme, visitez chatgpt.com/cyber.
Démarrage rapide
Nécessite Node.js 22.13.0 ou version ultérieure et Python 3.10 ou version ultérieure.
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory
Pour la CI, définissez OPENAI_API_KEY au lieu de vous connecter.
Générer SECURITY.md
Rédigez des recommandations SECURITY.md à l'échelle du dépôt ou d'un composant pour les futures analyses :
npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md
La commande enregistre un brouillon en dehors du checkout ; elle ne l'installe pas et ne lance pas d'analyse de vulnérabilités. Examinez le diff proposé avant de copier la politique. Les documents d'architecture, de modèle de menace et de revue à l'appui restent en dehors du dépôt et peuvent contenir des détails sensibles. Consultez le guide de politique du SDK pour la génération headless, les artefacts enregistrés et l'utilisation du SDK.
SDK TypeScript
Pour suggérer des responsables pour les découvertes existantes à partir du code source et de l'historique Git, consultez Suggérer des responsables de découvertes.
Codex Security est un package Javascript :
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
Analyses groupées conteneurisées
Utilisez la configuration Docker Compose incluse pour analyser de nombreux dépôts. Consultez le démarrage rapide du conteneur pour plus de détails.
Pour les étapes individuelles de la CLI avec un état durable et l'accès à un service de découvertes déployé séparément, utilisez la même image de scanner avec l'exemple Compose du workflow runner.
Service de découvertes (aperçu)
Exécutez npx @openai/codex-security serve pour démarrer le service sans Docker. Consultez
exécution sans Docker
pour les prérequis, les identifiants et la configuration du stockage.
Le service de découvertes s'exécute
à partir de la même image ghcr.io/openai/codex-security que le scanner (ou d'une compilation
locale depuis les sources), avec un conteneur et un volume d'état séparés configurés par
compose.findings.yaml. Il stocke les découvertes et les embeddings dans SQLite et liste les
découvertes avec pagination. Son tableau de bord en lecture seule à /dashboard s'actualise toutes
les cinq secondes et affiche les découvertes stockées et les groupes de doublons issus de la base de
données du service. Il renvoie également les doublons potentiels par similarité d'embedding au sein d'un
dépôt ou d'un périmètre explicite couvrant tous les dépôts. La commande
npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000
téléverse les découvertes terminées et leur ID de dépôt. Le SDK et
la commande npx @openai/codex-security dedupe récupèrent les candidats, exécutent des revues Codex
indépendantes localement et persistent les groupes de doublons acceptés ; --all-repositories
active le périmètre plus large.
Utilisez npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md
pour évaluer les découvertes sélectionnées selon votre propre politique avant de publier des tickets.
La classification des analyses enregistre chaque découverte dans SQLite et réutilise les évaluations
correspondantes lors des réexécutions ; --reprocess force la réévaluation. Le SDK expose la même
opération de classification ; la sévérité d'origine de l'analyse reste inchangée. Consultez classification de sévérité.
Autres fournisseurs
Amazon Bedrock utilise la prise en charge native de Codex ; aucun connecteur ni adaptateur n'est nécessaire. Sélectionnez un profil AWS, la région où votre compte peut invoquer le modèle, et l'ID de modèle Bedrock :
export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
Exécutez les exports et l'analyse dans le même shell. Bedrock accepte également les jetons bearer et la chaîne d'identifiants AWS. Les analyses Bedrock natives et la consultation ou l'export locaux des résultats ne nécessitent pas de connexion à la CLI OpenAI. Daybreak Blue et Red nécessitent toujours un accès approuvé au modèle. La publication hébergée a ses propres exigences d'authentification. Consultez Configuration et vérification de Bedrock.
Pour d'autres fournisseurs d'inférence, définissez la clé API du fournisseur et sélectionnez un modèle :
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
Documentation
👉👉 Consultez la documentation Codex Security pour la documentation complète.
Consultez la configuration du projet pour les paramètres YAML/JSON réutilisables, les remplacements CLI et la prise en charge des schémas d'éditeur.