Torna agli aggiornamenti
New releaseSep 17, 2026

codex-security npm-v0.1.28

CLI Codex Security di OpenAI e SDK TypeScript per individuare, validare e correggere le vulnerabilità di sicurezza. npm: https://www.npmjs.com/package/@openai/codex-security

Condividi

Codex Security

@openai/codex-security è una CLI e un SDK TypeScript per trovare, validare e correggere vulnerabilità di sicurezza nel tuo codice.

👉👉 Consulta la documentazione di Codex Security per la documentazione completa.

Alcune richieste di cybersecurity e risultati protetti richiedono l'approvazione tramite Trusted Access for Cyber. Per aderire al programma, visita chatgpt.com/cyber.

Avvio rapido

Richiede Node.js 22.13.0 o versione successiva e Python 3.10 o versione successiva.

npm install @openai/codex-security
codex-security login
codex-security scan /path/to/directory

Per la CI, imposta OPENAI_API_KEY invece di effettuare l'accesso.

SDK TypeScript

Codex Security è un pacchetto Javascript:

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
  maxTimeHours: 1.5,
});

console.log(result.reportPath);
await security.close();

Scansioni massive in container

Usa la configurazione Docker Compose inclusa per le scansioni di molti repository. Consulta l'avvio rapido del container per maggiori dettagli.

Per le singole fasi della CLI con stato durevole e accesso a un servizio di findings distribuito separatamente, usa la stessa immagine dello scanner con l'esempio Compose del workflow runner.

Servizio findings (anteprima)

Esegui codex-security serve per avviare il servizio senza Docker. Consulta l'esecuzione senza Docker per i prerequisiti, le credenziali e la configurazione dello storage.

Il servizio findings viene eseguito dalla stessa immagine ghcr.io/openai/codex-security dello scanner (o da una build locale del sorgente), con un container separato e un volume di stato configurati da compose.findings.yaml. Memorizza findings ed embedding in SQLite ed elenca i findings con paginazione. La sua dashboard di sola lettura su /dashboard si aggiorna ogni cinque secondi e mostra i findings memorizzati e i gruppi di duplicati dal database del servizio. Restituisce inoltre potenziali duplicati in base alla similarità degli embedding all'interno di un repository o con uno scope esplicito su tutti i repository. Il comando codex-security publish scan --to custom --findings-url http://localhost:3000 carica i findings completati e il loro ID repository. L'SDK e il comando codex-security dedupe recuperano i candidati, eseguono revisioni Codex indipendenti in locale e persistono i gruppi di duplicati accettati; --all-repositories attiva lo scope più ampio.

Altri provider

Per usare un altro provider di inferenza, imposta la sua API key e seleziona un modello:

export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

Documentazione

👉👉 Consulta la documentazione di Codex Security per la documentazione completa.

Categorie