업데이트로 돌아가기
New releaseSep 17, 2026

codex-security npm-v0.1.28

보안 취약점을 찾고, 검증하고, 수정하기 위한 OpenAI의 Codex Security CLI 및 TypeScript SDK. npm: https://www.npmjs.com/package/@openai/codex-security

공유

Codex Security

@openai/codex-security는 보안 정책을 정의하고 코드에서 보안 취약점을 찾아 검증하고 수정하기 위한 CLI 및 TypeScript SDK입니다.

👉👉 전체 문서는 Codex Security 문서를 참조하세요.

일부 사이버보안 요청 및 보호된 발견 사항은 Trusted Access for Cyber를 통한 승인이 필요합니다. 프로그램에 가입하려면 chatgpt.com/cyber를 방문하세요.

빠른 시작

Node.js 22.13.0 이상과 Python 3.10 이상이 필요합니다.

npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory

CI에서는 로그인 대신 OPENAI_API_KEY를 설정하세요.

SECURITY.md 생성

향후 스캔을 위한 저장소 전체 또는 컴포넌트 범위의 SECURITY.md 지침을 작성합니다:

npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md

이 명령은 체크아웃 외부에 초안을 저장하며, 이를 설치하거나 취약점 스캔을 실행하지는 않습니다. 정책을 복사하기 전에 제안된 diff를 검토하세요. 지원 아키텍처, 위협 모델, 검토 문서는 저장소 외부에 유지되며 민감한 세부 정보를 포함할 수 있습니다. 헤드리스 생성, 저장된 아티팩트, SDK 사용법은 SDK 정책 가이드를 참조하세요.

TypeScript SDK

소스 및 Git 이력을 기반으로 기존 발견 사항의 소유자 후보를 제안하려면 발견 사항 소유자 제안을 참조하세요.

Codex Security는 Javascript 패키지입니다:

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
  maxTimeHours: 1.5,
});

console.log(result.reportPath);
await security.close();

컨테이너화된 대량 스캔

다수의 저장소를 스캔하려면 포함된 Docker Compose 구성을 사용하세요. 자세한 내용은 컨테이너 빠른 시작을 참조하세요.

지속적인 상태와 별도로 배포된 발견 사항 서비스에 대한 접근이 필요한 개별 CLI 단계에는 동일한 스캐너 이미지를 워크플로 러너 Compose 예제와 함께 사용하세요.

발견 사항 서비스 (프리뷰)

npx @openai/codex-security serve를 실행하면 Docker 없이 서비스를 시작할 수 있습니다. 필수 조건, 자격 증명, 스토리지 구성은 Docker 없이 실행을 참조하세요.

발견 사항 서비스는 스캐너와 동일한 ghcr.io/openai/codex-security 이미지(또는 로컬 소스 빌드)에서 실행되며, compose.findings.yaml로 구성된 별도의 컨테이너와 상태 볼륨을 사용합니다. 발견 사항과 임베딩을 SQLite에 저장하고 페이지네이션으로 발견 사항을 나열합니다. /dashboard의 읽기 전용 대시보드는 5초마다 새로 고쳐지며 서비스 데이터베이스에 저장된 발견 사항과 중복 그룹을 표시합니다. 또한 저장소 내 또는 명시적인 전체 저장소 범위에서 임베딩 유사도로 잠재적 중복을 반환합니다. npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000 명령은 완료된 발견 사항과 해당 저장소 ID를 업로드합니다. SDK와 npx @openai/codex-security dedupe 명령은 후보를 검색하고, 로컬에서 독립적인 Codex 검토를 실행하며, 승인된 중복 그룹을 유지합니다. --all-repositories는 더 넓은 범위를 선택합니다.

티켓을 게시하기 전에 자체 정책에 따라 선택된 발견 사항을 평가하려면 npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md를 사용하세요. 스캔 분류는 각 발견 사항을 SQLite에 체크포인트하고 재실행 시 일치하는 평가를 재사용합니다. --reprocess는 재평가를 강제합니다. SDK는 동일한 분류 작업을 노출하며, 원래 스캔 심각도는 변경되지 않습니다. 심각도 분류를 참조하세요.

기타 제공자

Amazon Bedrock은 네이티브 Codex 지원을 사용하므로 커넥터나 어댑터가 필요하지 않습니다. AWS 프로필, 계정에서 모델을 호출할 수 있는 리전, Bedrock 모델 ID를 선택하세요:

export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

동일한 셸에서 export와 스캔을 실행하세요. Bedrock은 베어러 토큰과 AWS 자격 증명 체인도 허용합니다. 네이티브 Bedrock 스캔과 로컬 결과 보기 또는 내보내기에는 OpenAI CLI 로그인이 필요하지 않습니다. Daybreak Blue와 Red는 여전히 승인된 모델 접근이 필요합니다. 호스팅 게시에는 자체 인증 요구 사항이 있습니다. Bedrock 설정 및 검증을 참조하세요.

다른 추론 제공자의 경우 제공자의 API 키를 설정하고 모델을 선택하세요:

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

문서

👉👉 전체 문서는 Codex Security 문서를 참조하세요.

재사용 가능한 YAML/JSON 설정, CLI 재정의, 에디터 스키마 지원은 프로젝트 구성을 참조하세요.

카테고리