
codex-security npm-v0.1.28
CLI Codex Security di OpenAI e SDK TypeScript per individuare, validare e correggere le vulnerabilità di sicurezza. npm: https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security è una CLI e un SDK TypeScript per definire policy di sicurezza e individuare, validare e correggere vulnerabilità di sicurezza nel tuo codice.
👉👉 Consulta la documentazione di Codex Security per la documentazione completa.
Alcune richieste di cybersecurity e risultati protetti richiedono l'approvazione tramite Trusted Access for Cyber. Per aderire al programma, visita chatgpt.com/cyber.
Avvio rapido
Richiede Node.js 22.13.0 o successivo e Python 3.10 o successivo.
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory
Per la CI, imposta OPENAI_API_KEY invece di effettuare l'accesso.
Generare SECURITY.md
Redigi una guida SECURITY.md a livello di repository o di componente per le scansioni future:
npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md
Il comando salva una bozza al di fuori del checkout; non la installa né esegue una scansione delle vulnerabilità. Esamina il diff proposto prima di copiare la policy. I documenti di supporto su architettura, modello di minaccia e revisione restano al di fuori del repository e possono contenere dettagli sensibili. Consulta la guida alle policy dell'SDK per la generazione headless, gli artefatti salvati e l'utilizzo dell'SDK.
SDK TypeScript
Per suggerire i responsabili per i risultati esistenti a partire dal codice sorgente e dalla cronologia Git, consulta Suggerire i responsabili dei risultati.
Codex Security è un pacchetto Javascript:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
Scansioni massive in container
Usa la configurazione Docker Compose inclusa per le scansioni di molti repository. Consulta l'avvio rapido del container per maggiori dettagli.
Per le singole fasi della CLI con stato durevole e accesso a un servizio findings distribuito separatamente, usa la stessa immagine dello scanner con l'esempio Compose del workflow runner.
Servizio findings (anteprima)
Esegui npx @openai/codex-security serve per avviare il servizio senza Docker. Consulta
esecuzione senza Docker
per i prerequisiti, le credenziali e la configurazione dello storage.
Il servizio findings viene eseguito
dalla stessa immagine ghcr.io/openai/codex-security dello scanner (o da una build
locale dal sorgente), con un container separato e un volume di stato configurati da
compose.findings.yaml. Memorizza findings ed embedding in SQLite ed elenca i
findings con paginazione. La sua dashboard di sola lettura su /dashboard si aggiorna ogni
cinque secondi e mostra i findings memorizzati e i gruppi di duplicati dal database del servizio. Restituisce inoltre i potenziali duplicati in base alla similarità degli embedding all'interno di un
repository o di uno scope esplicito su tutti i repository. Il comando
npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000
carica i findings completati e il loro ID repository. L'SDK e
il comando npx @openai/codex-security dedupe recuperano i candidati, eseguono revisioni Codex
indipendenti in locale e persistono i gruppi di duplicati accettati; --all-repositories
attiva lo scope più ampio.
Usa npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md
per valutare i findings selezionati secondo la tua policy prima di pubblicare i ticket.
La classificazione delle scansioni registra ogni finding in SQLite e riutilizza le valutazioni
corrispondenti alle riesecuzioni; --reprocess forza la rivalutazione. L'SDK espone la stessa
operazione di classificazione; la severità originale della scansione resta invariata. Consulta classificazione della severità.
Altri provider
Amazon Bedrock usa il supporto nativo di Codex; non è necessario alcun connettore o adattatore. Seleziona un profilo AWS, la regione in cui il tuo account può invocare il modello e l'ID del modello Bedrock:
export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
Esegui gli export e la scansione nella stessa shell. Bedrock accetta anche bearer token e la catena di credenziali AWS. Le scansioni native Bedrock e la visualizzazione o esportazione locale dei risultati non richiedono un login alla CLI di OpenAI. Daybreak Blue e Red richiedono comunque accesso approvato al modello. La pubblicazione ospitata ha i propri requisiti di autenticazione. Consulta configurazione e verifica di Bedrock.
Per altri provider di inferenza, imposta la chiave API del provider e seleziona un modello:
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
Documentazione
👉👉 Consulta la documentazione di Codex Security per la documentazione completa.
Consulta la configurazione del progetto per impostazioni YAML/JSON riutilizzabili, override della CLI e supporto allo schema dell'editor.