
CLI Codex Security di OpenAI e SDK TypeScript per individuare, validare e correggere le vulnerabilità di sicurezza. npm: https://www.npmjs.com/package/@openai/codex-security
@openai/codex-security è una CLI e un SDK TypeScript per trovare, validare e correggere vulnerabilità di sicurezza nel tuo codice.
👉👉 Consulta la documentazione di Codex Security per la documentazione completa.
Alcune richieste di cybersecurity e risultati protetti richiedono l'approvazione tramite Trusted Access for Cyber. Per aderire al programma, visita chatgpt.com/cyber.
Richiede Node.js 22.13.0 o versione successiva e Python 3.10 o versione successiva.
npm install @openai/codex-security
codex-security login
codex-security scan /path/to/directory
Per la CI, imposta OPENAI_API_KEY invece di effettuare l'accesso.
Codex Security è un pacchetto Javascript:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
Usa la configurazione Docker Compose inclusa per le scansioni di molti repository. Consulta l'avvio rapido del container per maggiori dettagli.
Per le singole fasi della CLI con stato durevole e accesso a un servizio di findings distribuito separatamente, usa la stessa immagine dello scanner con l'esempio Compose del workflow runner.
Esegui codex-security serve per avviare il servizio senza Docker. Consulta
l'esecuzione senza Docker
per i prerequisiti, le credenziali e la configurazione dello storage.
Il servizio findings viene eseguito
dalla stessa immagine ghcr.io/openai/codex-security dello scanner (o da una build
locale del sorgente), con un container separato e un volume di stato configurati da
compose.findings.yaml. Memorizza findings ed embedding in SQLite ed elenca
i findings con paginazione. La sua dashboard di sola lettura su /dashboard si aggiorna ogni
cinque secondi e mostra i findings memorizzati e i gruppi di duplicati dal database del
servizio. Restituisce inoltre potenziali duplicati in base alla similarità degli embedding all'interno di un
repository o con uno scope esplicito su tutti i repository. Il comando
codex-security publish scan --to custom --findings-url http://localhost:3000
carica i findings completati e il loro ID repository. L'SDK e
il comando codex-security dedupe recuperano i candidati, eseguono revisioni Codex
indipendenti in locale e persistono i gruppi di duplicati accettati; --all-repositories
attiva lo scope più ampio.
Per usare un altro provider di inferenza, imposta la sua API key e seleziona un modello:
export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
👉👉 Consulta la documentazione di Codex Security per la documentazione completa.