
codex-security npm-v0.1.8
CLI Codex Security d'OpenAI et SDK TypeScript pour détecter, valider et corriger les vulnérabilités de sécurité. npm : https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security est un CLI et SDK TypeScript pour détecter, valider et corriger les vulnérabilités de sécurité dans votre code.
Consultez la documentation Codex Security pour plus de détails.
Certaines demandes de cybersécurité et résultats protégés nécessitent une approbation via Trusted Access for Cyber. Pour demander ou vérifier votre accès, consultez chatgpt.com/cyber.
Démarrage rapide
Nécessite Node.js 22.13.0 ou version ultérieure dans la ligne de version 22.x, Node.js 24.x ou Node.js 26.x ; Python 3.10 ou version ultérieure ; et un accès à Codex Security.
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan .
npx @openai/codex-security scan . --model gpt-5.6-terra --effort high
npx @openai/codex-security scan . --scan-prompt-file scan.md --post-scan-prompt-file follow-up.md
npx @openai/codex-security scan . --mode deep --workers 2 --subagents 0 --stop-after-no-new 3 --max-discovery-runs 10
Pour CI, définissez OPENAI_API_KEY ou CODEX_API_KEY au lieu de vous connecter.
Les clés API d'environnement sont transmises directement à l'analyse en cours et ne sont jamais
stockées dans le répertoire d'identifiants de Codex ni dans le trousseau système.
Pour utiliser un autre fournisseur d'inférence, définissez sa clé API et sélectionnez un modèle :
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
Amazon Bedrock prend également en charge les clés d'accès AWS standard, les profils, l'identité web, les identifiants de conteneur et la chaîne d'identifiants AWS par défaut.
La connexion locale respecte le backend d'identifiants configuré de Codex, y compris un trousseau système requis par un appareil géré. Codex Security conserve les identifiants de connexion et d'analyse dans le même répertoire d'état privé et persistant.
Si une connexion ChatGPT et une clé API sont toutes deux disponibles, les analyses interactives demandent quel identifiant utiliser. Les analyses CI et autres non interactives conservent la précédence existante de la clé API. Sélectionnez explicitement un identifiant si nécessaire :
npx @openai/codex-security scan . --auth chatgpt
npx @openai/codex-security scan . --auth api-key
Pour faire de votre connexion ChatGPT la valeur par défaut automatique, désactivez toutes les clés API configurées :
unset OPENAI_API_KEY CODEX_API_KEY
L'historique des analyses est stocké dans le répertoire d'état du workbench Codex Security. Si ce
répertoire ne peut pas être écrit, définissez CODEX_SECURITY_STATE_DIR sur un répertoire accessible en écriture
hors du dépôt.
findings list [repository] affiche les résultats ouverts parmi les analyses d'un dépôt
et identifie les résultats non confirmés dans sa dernière analyse.
scans compare BEFORE_SCAN_ID AFTER_SCAN_ID fait automatiquement correspondre les résultats par
cause racine, réutilise les correspondances enregistrées et identifie les résultats nouveaux, persistants, rouverts,
résolus ou inconnus. Les résultats manquants restent inconnus lorsque la couverture est
incomplète ou que leur emplacement d'origine n'a pas été examiné.
Diagnostics détaillés
Ajoutez --verbose pour imprimer les diagnostics d'analyse sur stderr :
npx @openai/codex-security scan . --verbose
CODEX_SECURITY_LOG_LEVEL=debug active également les diagnostics ;
LOG_LEVEL=debug est son recours. Les résultats JSON restent sur stdout.
Les diagnostics détaillés peuvent contenir des données sensibles. Examinez les journaux locaux avant de les partager. Les résumés d'échec enregistrés, les reçus d'analyses groupées et le tableau de bord interactif omettent les messages contenant des identifiants reconnaissables.
Utilisez npx @openai/codex-security scans logs SCAN_ID pour inspecter les événements de session
enregistrés d'une analyse et de ses workers.
SDK TypeScript
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run(".");
await security.run(".", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
});
console.log(result.reportPath);
await security.close();
Analyses groupées en conteneur
Utilisez l'image officielle et la configuration Docker Compose incluse pour des analyses non interactives et reprenables de dépôts épinglés à des révisions Git immuables. Consultez le démarrage rapide en conteneur pour l'authentification, le stockage privé des résultats et le durcissement optionnel Ubuntu AppArmor.
Passez --knowledge-base PATH pour partager des documents de sécurité avec chaque dépôt ;
répétez l'option pour plusieurs fichiers ou répertoires.
Utilisez --scan-prompt-file PATH pour ajouter des instructions d'analyse partagées, et ajoutez une colonne CSV prompt
pour des instructions spécifiques au dépôt. Utilisez
--post-scan-prompt-file PATH pour exécuter un suivi après chaque analyse, y compris
les analyses incomplètes ou échouées.
Pour l'aide complète des commandes, les valeurs par défaut d'exécution, les limites natives des workers multi-agents, les variables d'environnement, la configuration d'analyse approfondie et les options du SDK, consultez le README du package et la référence officielle du CLI.