
codex-security npm-v0.1.28
CLI Codex Security da OpenAI e SDK TypeScript para encontrar, validar e corrigir vulnerabilidades de segurança. npm: https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security é uma CLI e SDK TypeScript para definir políticas de segurança e encontrar, validar e corrigir vulnerabilidades de segurança no seu código.
👉👉 Consulte a documentação do Codex Security para a documentação completa.
Algumas solicitações de cibersegurança e descobertas protegidas exigem aprovação por meio do Trusted Access for Cyber. Para participar do programa, visite chatgpt.com/cyber.
Início rápido
Requer Node.js 22.13.0 ou superior e Python 3.10 ou superior.
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory
Para CI, defina OPENAI_API_KEY em vez de fazer login.
Gerar SECURITY.md
Elabore orientações de SECURITY.md para todo o repositório ou com escopo de componente para varreduras futuras:
npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md
O comando salva um rascunho fora do checkout; ele não o instala nem executa uma varredura de vulnerabilidades. Revise o diff proposto antes de copiar a política. Documentos de arquitetura, modelo de ameaças e revisão de suporte permanecem fora do repositório e podem conter detalhes sensíveis. Consulte o guia de políticas do SDK para geração headless, artefatos salvos e uso do SDK.
SDK TypeScript
Para sugerir responsáveis para descobertas existentes a partir do código-fonte e do histórico do Git, consulte Sugerir responsáveis por descobertas.
Codex Security é um pacote Javascript:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
Varreduras em massa em contêineres
Use a configuração Docker Compose incluída para varreduras de muitos repositórios. Consulte o início rápido do contêiner para mais detalhes.
Para estágios individuais da CLI com estado durável e acesso a um serviço de descobertas implantado separadamente, use a mesma imagem do scanner com o exemplo Compose do executor de fluxo de trabalho.
Serviço de descobertas (pré-visualização)
Execute npx @openai/codex-security serve para iniciar o serviço sem Docker. Consulte
execução sem Docker
para pré-requisitos, credenciais e configuração de armazenamento.
O serviço de descobertas é executado
a partir da mesma imagem ghcr.io/openai/codex-security que o scanner (ou uma compilação
local do código-fonte), com um contêiner separado e volume de estado configurado por
compose.findings.yaml. Ele armazena descobertas e embeddings em SQLite e lista
descobertas com paginação. Seu painel somente leitura em /dashboard é atualizado a cada
cinco segundos e mostra descobertas armazenadas e grupos de duplicatas do banco de dados do serviço. Ele também retorna possíveis duplicatas por similaridade de embedding dentro de um
repositório ou um escopo explícito de todos os repositórios. O
comando npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000
envia descobertas concluídas e seu ID de repositório. O SDK e o
comando npx @openai/codex-security dedupe recuperam candidatos, executam revisões
independentes do Codex localmente e persistem grupos de duplicatas aceitos; --all-repositories
opta pelo escopo mais amplo.
Use npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md
para avaliar descobertas selecionadas sob sua própria política antes de publicar tickets.
A classificação de varredura faz checkpoint de cada descoberta em SQLite e reutiliza avaliações
correspondentes em reexecuções; --reprocess força a reavaliação. O SDK expõe a mesma
operação de classificação; a severidade original da varredura permanece inalterada. Consulte classificação de severidade.
Outros provedores
O Amazon Bedrock usa suporte nativo do Codex; nenhum conector ou adaptador é necessário. Selecione um perfil AWS, a região onde sua conta pode invocar o modelo e o ID do modelo Bedrock:
export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
Execute os exports e a varredura no mesmo shell. O Bedrock também aceita bearer tokens e a cadeia de credenciais da AWS. Varreduras nativas do Bedrock e visualização ou exportação local de resultados não exigem login na CLI da OpenAI. Daybreak Blue e Red ainda precisam de acesso aprovado ao modelo. A publicação hospedada tem seus próprios requisitos de autenticação. Consulte Configuração e verificação do Bedrock.
Para outros provedores de inferência, defina a chave de API do provedor e selecione um modelo:
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
Documentação
👉👉 Consulte a documentação do Codex Security para a documentação completa.
Consulte configuração do projeto para configurações reutilizáveis de YAML/JSON, substituições da CLI e suporte a esquema de editor.