Torna agli aggiornamenti
New releaseAug 8, 2026

codex-security npm-v0.1.8

CLI Codex Security di OpenAI e SDK TypeScript per individuare, validare e correggere le vulnerabilità di sicurezza. npm: https://www.npmjs.com/package/@openai/codex-security

Condividi

Codex Security

@openai/codex-security è una CLI e un SDK TypeScript per individuare, convalidare e correggere le vulnerabilità di sicurezza nel tuo codice.

Consulta la documentazione di Codex Security per maggiori dettagli.

Alcune richieste di cybersecurity e segnalazioni protette richiedono un'approvazione tramite Trusted Access for Cyber. Per richiedere o verificare il tuo accesso, visita chatgpt.com/cyber.

Avvio rapido

Richiede Node.js 22.13.0 o successivo nella linea di rilascio 22.x, Node.js 24.x o Node.js 26.x; Python 3.10 o successivo; e accesso a Codex Security.

npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan .
npx @openai/codex-security scan . --model gpt-5.6-terra --effort high
npx @openai/codex-security scan . --mode deep --workers 2 --subagents 0 --stop-after-no-new 3 --max-discovery-runs 10

Per la CI, imposta OPENAI_API_KEY o CODEX_API_KEY invece di accedere. Le chiavi API di ambiente vengono passate direttamente alla scansione corrente e non vengono mai memorizzate nella home delle credenziali di Codex o nel portachiavi di sistema.

Per usare un altro provider di inferenza, imposta la sua chiave API e seleziona un modello:

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

Amazon Bedrock supporta anche le chiavi di accesso AWS standard, i profili, l'identità web, le credenziali dei container e la catena di credenziali AWS predefinita.

L'accesso locale rispetta il backend di credenziali configurato di Codex, incluso un portachiavi di sistema richiesto da un dispositivo gestito. Codex Security mantiene le credenziali di accesso e di scansione nella stessa directory di stato privata e persistente.

Se sono disponibili sia un accesso ChatGPT sia una chiave API, le scansioni interattive chiedono quale credenziale usare. Le scansioni CI e le altre scansioni non interattive mantengono la precedenza esistente della chiave API. Seleziona una credenziale esplicitamente quando necessario:

npx @openai/codex-security scan . --auth chatgpt
npx @openai/codex-security scan . --auth api-key

Per rendere il tuo accesso ChatGPT il default automatico, rimuovi l'impostazione di eventuali chiavi API configurate:

unset OPENAI_API_KEY CODEX_API_KEY

La cronologia delle scansioni è memorizzata nella directory di stato del workbench di Codex Security. Se non è possibile scrivere in quella directory, imposta CODEX_SECURITY_STATE_DIR su una directory scrivibile al di fuori del repository.

scans compare BEFORE_SCAN_ID AFTER_SCAN_ID abbina automaticamente le segnalazioni in base alla causa principale, riutilizza le corrispondenze salvate e identifica segnalazioni nuove, persistenti, riaperte, risolte o sconosciute. Le segnalazioni mancanti rimangono sconosciute quando la copertura è incompleta o la loro posizione originale non è stata esaminata.

Diagnostica dettagliata

Aggiungi --verbose per stampare la diagnostica di scansione oscurata su stderr:

npx @openai/codex-security scan . --verbose

CODEX_SECURITY_LOG_LEVEL=debug abilita inoltre la diagnostica; LOG_LEVEL=debug è il suo fallback. I risultati JSON restano su stdout e le credenziali e gli identificativi dei provider rimangono oscurati.

TypeScript SDK

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run(".");
await security.run(".", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
});

console.log(result.reportPath);
await security.close();

Scansioni bulk containerizzate

Usa l'immagine ufficiale e la configurazione Docker Compose inclusa per scansioni non interattive e ripristinabili di repository ancorati a revisioni Git immutabili. Consulta la guida rapida per i container per l'autenticazione, l'archiviazione privata dei risultati e l'eventuale hardening Ubuntu AppArmor.

Passa --knowledge-base PATH per condividere documenti di sicurezza con ogni repository; ripeti l'opzione per più file o directory.

Per la guida completa dei comandi, i valori predefiniti di runtime, i limiti nativi dei worker multi-agente, le variabili d'ambiente, la configurazione della scansione profonda e le opzioni dell'SDK, consulta il README del pacchetto e il riferimento CLI ufficiale.

Categorie