アップデート一覧に戻る
New releaseSep 17, 2026

codex-security npm-v0.1.28

セキュリティ脆弱性を発見、検証、修正するためのOpenAIのCodex Security CLIおよびTypeScript SDK。 npm: https://www.npmjs.com/package/@openai/codex-security

共有

Codex Security

@openai/codex-security は、セキュリティポリシーを定義し、コード内のセキュリティ脆弱性を検出・検証・修正するための CLI および TypeScript SDK です。

👉👉 完全なドキュメントについては Codex Security ドキュメント を参照してください。

一部のサイバーセキュリティリクエストおよび保護された検出結果は、 Trusted Access for Cyber を通じた承認が必要です。プログラムに参加するには、 chatgpt.com/cyber にアクセスしてください。

クイックスタート

Node.js 22.13.0 以降および Python 3.10 以降が必要です。

npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory

CI では、サインインの代わりに OPENAI_API_KEY を設定してください。

SECURITY.md の生成

将来のスキャンに向けて、リポジトリ全体またはコンポーネント単位の SECURITY.md ガイダンスを作成します:

npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md

このコマンドはチェックアウト外にドラフトを保存します。ポリシーをインストールしたり、 脆弱性スキャンを実行したりはしません。ポリシーをコピーする前に、提案された差分を確認してください。 サポートするアーキテクチャ、脅威モデル、レビューの各ドキュメントはリポジトリ外に保持され、 機密情報を含む可能性があります。ヘッドレス生成、保存された成果物、SDK の使用方法については、 SDK ポリシーガイド を参照してください。

TypeScript SDK

ソースおよび Git 履歴から既存の検出結果のオーナーを提案するには、 検出結果のオーナーを提案する を参照してください。

Codex Security は JavaScript パッケージです:

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
  maxTimeHours: 1.5,
});

console.log(result.reportPath);
await security.close();

コンテナ化された一括スキャン

多数のリポジトリをスキャンするには、付属の Docker Compose 設定を使用します。詳細については、 コンテナクイックスタート を参照してください。

永続的な状態と、別途デプロイされた検出結果サービスへのアクセスを備えた個別の CLI ステージには、 同じスキャナーイメージを ワークフローランナー Compose の例 とともに使用してください。

検出結果サービス (プレビュー)

npx @openai/codex-security serve を実行すると、Docker なしでサービスを起動できます。前提条件、 認証情報、ストレージ設定については、 Docker なしでの実行 を参照してください。

検出結果サービス は、スキャナーと同じ ghcr.io/openai/codex-security イメージ (またはローカルソースビルド) から実行され、 compose.findings.yaml で設定された別個のコンテナと状態ボリュームを使用します。 検出結果と埋め込みを SQLite に保存し、ページネーション付きで検出結果を一覧表示します。 /dashboard にある読み取り専用ダッシュボードは 5 秒ごとに更新され、サービスのデータベースから 保存された検出結果と重複グループを表示します。また、リポジトリ内または明示的な全リポジトリ スコープにおける埋め込みの類似度によって、潜在的な重複を返します。 npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000 コマンドは、完了した検出結果とそのリポジトリ ID をアップロードします。SDK および npx @openai/codex-security dedupe コマンドは候補を取得し、独立した Codex レビューをローカルで実行し、承認された重複グループを永続化します。--all-repositories はより広いスコープを選択します。

チケットを公開する前に、独自のポリシーの下で選択した検出結果を評価するには、 npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md を使用します。スキャン分類は各検出結果を SQLite にチェックポイントし、再実行時に一致する 評価を再利用します。--reprocess は再評価を強制します。SDK は同じ分類操作を公開します。 元のスキャン重大度は変更されません。詳細については、 重大度の分類 を参照してください。

その他のプロバイダー

Amazon Bedrock はネイティブの Codex サポートを使用するため、コネクタやアダプターは不要です。 AWS プロファイル、アカウントがモデルを呼び出せるリージョン、および Bedrock モデル ID を 選択します:

export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

エクスポートとスキャンを同じシェルで実行してください。Bedrock はベアラートークンと AWS 認証情報チェーンも受け付けます。ネイティブの Bedrock スキャンおよびローカルでの結果表示や エクスポートには、OpenAI CLI へのログインは不要です。Daybreak Blue と Red には引き続き 承認されたモデルアクセス が必要です。ホスト型公開には 独自の認証要件があります。詳細については、 Bedrock のセットアップと検証 を参照してください。

その他の推論プロバイダーについては、プロバイダーの API キーを設定し、モデルを選択します:

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

ドキュメント

👉👉 完全なドキュメントについては Codex Security ドキュメント を参照してください。

再利用可能な YAML/JSON 設定、CLI オーバーライド、エディタースキーマのサポートについては、 プロジェクト設定 を参照してください。

カテゴリ