
codex-security npm-v0.1.28
OpenAI का Codex Security CLI और TypeScript SDK सुरक्षा भेद्यताओं को खोजने, सत्यापित करने और ठीक करने के लिए। npm: https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security एक CLI और TypeScript SDK है जो सुरक्षा नीति को परिभाषित करने और आपके कोड में सुरक्षा कमजोरियों को खोजने, सत्यापित करने और ठीक करने के लिए है।
👉👉 पूर्ण दस्तावेज़ीकरण के लिए Codex Security दस्तावेज़ीकरण देखें।
कुछ साइबरसुरक्षा अनुरोधों और संरक्षित निष्कर्षों के लिए Trusted Access for Cyber के माध्यम से अनुमोदन आवश्यक है। कार्यक्रम में शामिल होने के लिए, chatgpt.com/cyber पर जाएँ।
त्वरित शुरुआत
Node.js 22.13.0 या बाद का संस्करण और Python 3.10 या बाद का संस्करण आवश्यक है।
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory
CI के लिए, साइन इन करने के बजाय OPENAI_API_KEY सेट करें।
SECURITY.md जनरेट करें
भविष्य के स्कैन के लिए रिपॉज़िटरी-व्यापी या कंपोनेंट-स्कोप्ड SECURITY.md मार्गदर्शन का ड्राफ़्ट तैयार करें:
npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md
यह कमांड चेकआउट के बाहर एक ड्राफ़्ट सहेजता है; यह इसे इंस्टॉल नहीं करता या कमजोरी स्कैन नहीं चलाता। नीति को कॉपी करने से पहले प्रस्तावित diff की समीक्षा करें। सहायक आर्किटेक्चर, थ्रेट-मॉडल, और समीक्षा दस्तावेज़ रिपॉज़िटरी के बाहर रहते हैं और इनमें संवेदनशील विवरण हो सकते हैं। हेडलेस जनरेशन, सहेजे गए आर्टिफ़ैक्ट्स, और SDK उपयोग के लिए SDK नीति गाइड देखें।
TypeScript SDK
स्रोत और Git इतिहास से मौजूदा निष्कर्षों के लिए स्वामियों का सुझाव देने के लिए, निष्कर्ष स्वामियों का सुझाव दें देखें।
Codex Security एक Javascript पैकेज है:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
कंटेनरीकृत बल्क स्कैन
कई रिपॉज़िटरी के स्कैन के लिए शामिल Docker Compose कॉन्फ़िगरेशन का उपयोग करें। अधिक विवरण के लिए कंटेनर त्वरित शुरुआत देखें।
टिकाऊ स्थिति और अलग से तैनात findings सेवा तक पहुँच के साथ व्यक्तिगत CLI चरणों के लिए, workflow runner Compose उदाहरण के साथ उसी स्कैनर इमेज का उपयोग करें।
Findings सेवा (पूर्वावलोकन)
Docker के बिना सेवा शुरू करने के लिए npx @openai/codex-security serve चलाएँ। पूर्वापेक्षाओं, क्रेडेंशियल्स, और स्टोरेज कॉन्फ़िगरेशन के लिए
Docker के बिना चलाना देखें।
findings सेवा स्कैनर के समान ghcr.io/openai/codex-security इमेज से चलती है (या स्थानीय
स्रोत बिल्ड से), जिसमें compose.findings.yaml द्वारा कॉन्फ़िगर किया गया एक अलग कंटेनर और स्टेट वॉल्यूम होता है। यह findings और embeddings को SQLite में संग्रहीत करती है और
पेजिनेशन के साथ findings की सूची बनाती है। /dashboard पर इसका रीड-ओनली डैशबोर्ड हर
पाँच सेकंड में रीफ़्रेश होता है और सेवा के डेटाबेस से संग्रहीत findings और डुप्लिकेट समूह दिखाता है। यह किसी रिपॉज़िटरी या स्पष्ट all-repository स्कोप के भीतर embedding समानता द्वारा संभावित डुप्लिकेट भी लौटाता है।
npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000
कमांड पूर्ण किए गए findings और उनकी रिपॉज़िटरी ID अपलोड करता है। SDK और
npx @openai/codex-security dedupe कमांड उम्मीदवारों को पुनः प्राप्त करते हैं, स्थानीय रूप से स्वतंत्र Codex
समीक्षाएँ चलाते हैं, और स्वीकृत डुप्लिकेट समूहों को बनाए रखते हैं; --all-repositories
व्यापक स्कोप को चुनता है।
टिकट प्रकाशित करने से पहले अपनी नीति के अंतर्गत चयनित findings का मूल्यांकन करने के लिए
npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md
का उपयोग करें। स्कैन वर्गीकरण प्रत्येक finding को SQLite में चेकपॉइंट करता है और पुनः चलाने पर मेल खाते
मूल्यांकनों का पुनः उपयोग करता है; --reprocess पुनर्मूल्यांकन को बाध्य करता है। SDK समान
वर्गीकरण ऑपरेशन को उजागर करता है; मूल स्कैन गंभीरता अपरिवर्तित रहती है। गंभीरता वर्गीकरण देखें।
अन्य प्रदाता
Amazon Bedrock मूल Codex समर्थन का उपयोग करता है; किसी कनेक्टर या अडैप्टर की आवश्यकता नहीं है। एक AWS प्रोफ़ाइल, वह क्षेत्र जहाँ आपका खाता मॉडल को इनवोक कर सकता है, और Bedrock मॉडल ID चुनें:
export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
exports और scan को एक ही शेल में चलाएँ। Bedrock bearer tokens और AWS क्रेडेंशियल चेन भी स्वीकार करता है। मूल Bedrock स्कैन और स्थानीय परिणाम देखने या export के लिए OpenAI CLI लॉगिन की आवश्यकता नहीं है। Daybreak Blue और Red को अभी भी स्वीकृत मॉडल पहुँच की आवश्यकता है। होस्टेड प्रकाशन की अपनी प्रमाणीकरण आवश्यकताएँ हैं। Bedrock सेटअप और सत्यापन देखें।
अन्य inference प्रदाताओं के लिए, प्रदाता की API key सेट करें और एक मॉडल चुनें:
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
दस्तावेज़ीकरण
👉👉 पूर्ण दस्तावेज़ीकरण के लिए Codex Security दस्तावेज़ीकरण देखें।
पुनः प्रयोग योग्य YAML/JSON सेटिंग्स, CLI ओवरराइड्स, और एडिटर स्कीमा समर्थन के लिए प्रोजेक्ट कॉन्फ़िगरेशन देखें।