
codex-security npm-v0.1.8
OpenAI का Codex Security CLI और TypeScript SDK सुरक्षा भेद्यताओं को खोजने, सत्यापित करने और ठीक करने के लिए। npm: https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security एक CLI और TypeScript SDK है, जो आपके कोड में सुरक्षा कमज़ोरियों का पता लगाने, उन्हें मान्य करने और ठीक करने के लिए है।
अधिक विवरण के लिए Codex Security दस्तावेज़ देखें।
कुछ साइबर सुरक्षा अनुरोधों और संरक्षित निष्कर्षों के लिए Trusted Access for Cyber के माध्यम से अनुमोदन आवश्यक है। आवेदन करने या अपनी पहुँच जाँचने के लिए, chatgpt.com/cyber पर जाएँ।
त्वरित आरंभ
इसके लिए 22.x रिलीज़ लाइन में Node.js 22.13.0 या उसके बाद का संस्करण, Node.js 24.x, या Node.js 26.x; Python 3.10 या उसके बाद का संस्करण; और Codex Security तक पहुँच आवश्यक है।
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan .
npx @openai/codex-security scan . --model gpt-5.6-terra --effort high
npx @openai/codex-security scan . --mode deep --workers 2 --subagents 0 --stop-after-no-new 3 --max-discovery-runs 10
CI के लिए, साइन इन करने के बजाय OPENAI_API_KEY या CODEX_API_KEY सेट करें। पर्यावरण API कुंजियाँ सीधे वर्तमान स्कैन को भेजी जाती हैं और Codex के क्रेडेंशियल होम या सिस्टम कीरिंग में कभी संग्रहीत नहीं की जाती हैं।
किसी अन्य इनफ़रेंस प्रदाता का उपयोग करने के लिए, उसकी API कुंजी सेट करें और एक मॉडल चुनें:
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
Amazon Bedrock मानक AWS एक्सेस कुंजियाँ, प्रोफ़ाइल, वेब पहचान, कंटेनर क्रेडेंशियल और डिफ़ॉल्ट AWS क्रेडेंशियल श्रृंखला का भी समर्थन करता है।
स्थानीय साइन-इन Codex के कॉन्फ़िगर किए गए क्रेडेंशियल बैकएंड का सम्मान करता है, जिसमें किसी प्रबंधित डिवाइस द्वारा आवश्यक सिस्टम कीरिंग भी शामिल है। Codex Security लॉगिन और स्कैन क्रेडेंशियल को उसी निजी, स्थायी स्टेट निर्देशिका में रखता है।
यदि ChatGPT साइन-इन और API कुंजी दोनों उपलब्ध हैं, तो इंटरैक्टिव स्कैन पूछते हैं कि कौन सा क्रेडेंशियल उपयोग करना है। CI और अन्य गैर-इंटरैक्टिव स्कैन मौजूदा API-कुंजी प्राथमिकता बनाए रखते हैं। आवश्यकता पड़ने पर स्पष्ट रूप से एक क्रेडेंशियल चुनें:
npx @openai/codex-security scan . --auth chatgpt
npx @openai/codex-security scan . --auth api-key
अपने ChatGPT साइन-इन को स्वचालित डिफ़ॉल्ट बनाने के लिए, किसी भी कॉन्फ़िगर की गई API कुंजी को अनसेट करें:
unset OPENAI_API_KEY CODEX_API_KEY
स्कैन इतिहास Codex Security वर्कबेंच स्टेट निर्देशिका में संग्रहीत किया जाता है। यदि उस निर्देशिका में लिखा नहीं जा सकता है, तो CODEX_SECURITY_STATE_DIR को रिपॉजिटरी के बाहर एक लिखने योग्य निर्देशिका पर सेट करें।
scans compare BEFORE_SCAN_ID AFTER_SCAN_ID मूल कारण के आधार पर निष्कर्षों का स्वचालित रूप से मिलान करता है, सहेजे गए मिलानों का पुनः उपयोग करता है, और नए, बने रहने वाले, पुनः खोले गए, हल किए गए या अज्ञात निष्कर्षों की पहचान करता है। जब कवरेज अधूरी होती है या उनका मूल स्थान समीक्षित नहीं किया गया होता है, तो लापता निष्कर्ष अज्ञात रहते हैं।
वर्बोज़ डायग्नोस्टिक्स
स्कैन डायग्नोस्टिक्स को रिडैक्टेड करके stderr पर प्रिंट करने के लिए --verbose जोड़ें:
npx @openai/codex-security scan . --verbose
CODEX_SECURITY_LOG_LEVEL=debug भी डायग्नोस्टिक्स सक्षम करता है; LOG_LEVEL=debug इसका फ़ॉलबैक है। JSON परिणाम stdout पर बने रहते हैं, और क्रेडेंशियल तथा प्रदाता पहचानकर्ता रिडैक्टेड रहते हैं।
TypeScript SDK
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run(".");
await security.run(".", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
});
console.log(result.reportPath);
await security.close();
कंटेनरीकृत बल्क स्कैन
अपरिवर्तनीय Git रिविज़न पर पिन किए गए रिपॉजिटरी के गैर-इंटरैक्टिव, फिर से शुरू होने योग्य स्कैन के लिए आधिकारिक इमेज और शामिल Docker Compose कॉन्फ़िगरेशन का उपयोग करें। प्रमाणीकरण, निजी परिणाम भंडारण और वैकल्पिक Ubuntu AppArmor सख्तीकरण के लिए कंटेनर त्वरित आरंभ देखें।
हर रिपॉजिटरी के साथ सुरक्षा दस्तावेज़ साझा करने के लिए --knowledge-base PATH पास करें; कई फ़ाइलों या निर्देशिकाओं के लिए विकल्प दोहराएँ।
संपूर्ण कमांड सहायता, रनटाइम डिफ़ॉल्ट, मूल मल्टी-एजेंट वर्कर सीमाएँ, पर्यावरण चर, डीप-स्कैन कॉन्फ़िगरेशन और SDK विकल्पों के लिए, पैकेज README और आधिकारिक CLI संदर्भ देखें।