Voltar às atualizações
New releaseSep 17, 2026

codex-security npm-v0.1.28

CLI Codex Security da OpenAI e SDK TypeScript para encontrar, validar e corrigir vulnerabilidades de segurança. npm: https://www.npmjs.com/package/@openai/codex-security

Compartilhar

Codex Security

@openai/codex-security é uma CLI e SDK TypeScript para definir políticas de segurança e encontrar, validar e corrigir vulnerabilidades de segurança no seu código.

👉👉 Consulte a documentação do Codex Security para a documentação completa.

Algumas solicitações de cibersegurança e descobertas protegidas exigem aprovação por meio do Trusted Access for Cyber. Para participar do programa, visite chatgpt.com/cyber.

Início rápido

Requer Node.js 22.13.0 ou superior e Python 3.10 ou superior.

npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory

Para CI, defina OPENAI_API_KEY em vez de fazer login.

Gerar SECURITY.md

Elabore orientações de SECURITY.md para todo o repositório ou com escopo de componente para varreduras futuras:

npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md

O comando salva um rascunho fora do checkout; ele não o instala nem executa uma varredura de vulnerabilidades. Revise o diff proposto antes de copiar a política. Documentos de arquitetura, modelo de ameaças e revisão de suporte permanecem fora do repositório e podem conter detalhes sensíveis. Consulte o guia de políticas do SDK para geração headless, artefatos salvos e uso do SDK.

SDK TypeScript

Para sugerir responsáveis para descobertas existentes a partir do código-fonte e do histórico do Git, consulte Sugerir responsáveis por descobertas.

Codex Security é um pacote Javascript:

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
  maxTimeHours: 1.5,
});

console.log(result.reportPath);
await security.close();

Varreduras em massa em contêineres

Use a configuração Docker Compose incluída para varreduras de muitos repositórios. Consulte o início rápido do contêiner para mais detalhes.

Para estágios individuais da CLI com estado durável e acesso a um serviço de descobertas implantado separadamente, use a mesma imagem do scanner com o exemplo Compose do executor de fluxo de trabalho.

Serviço de descobertas (pré-visualização)

Execute npx @openai/codex-security serve para iniciar o serviço sem Docker. Consulte execução sem Docker para pré-requisitos, credenciais e configuração de armazenamento.

O serviço de descobertas é executado a partir da mesma imagem ghcr.io/openai/codex-security que o scanner (ou uma compilação local do código-fonte), com um contêiner separado e volume de estado configurado por compose.findings.yaml. Ele armazena descobertas e embeddings em SQLite e lista descobertas com paginação. Seu painel somente leitura em /dashboard é atualizado a cada cinco segundos e mostra descobertas armazenadas e grupos de duplicatas do banco de dados do serviço. Ele também retorna possíveis duplicatas por similaridade de embedding dentro de um repositório ou um escopo explícito de todos os repositórios. O comando npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000 envia descobertas concluídas e seu ID de repositório. O SDK e o comando npx @openai/codex-security dedupe recuperam candidatos, executam revisões independentes do Codex localmente e persistem grupos de duplicatas aceitos; --all-repositories opta pelo escopo mais amplo.

Use npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md para avaliar descobertas selecionadas sob sua própria política antes de publicar tickets. A classificação de varredura faz checkpoint de cada descoberta em SQLite e reutiliza avaliações correspondentes em reexecuções; --reprocess força a reavaliação. O SDK expõe a mesma operação de classificação; a severidade original da varredura permanece inalterada. Consulte classificação de severidade.

Outros provedores

O Amazon Bedrock usa suporte nativo do Codex; nenhum conector ou adaptador é necessário. Selecione um perfil AWS, a região onde sua conta pode invocar o modelo e o ID do modelo Bedrock:

export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

Execute os exports e a varredura no mesmo shell. O Bedrock também aceita bearer tokens e a cadeia de credenciais da AWS. Varreduras nativas do Bedrock e visualização ou exportação local de resultados não exigem login na CLI da OpenAI. Daybreak Blue e Red ainda precisam de acesso aprovado ao modelo. A publicação hospedada tem seus próprios requisitos de autenticação. Consulte Configuração e verificação do Bedrock.

Para outros provedores de inferência, defina a chave de API do provedor e selecione um modelo:

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

Documentação

👉👉 Consulte a documentação do Codex Security para a documentação completa.

Consulte configuração do projeto para configurações reutilizáveis de YAML/JSON, substituições da CLI e suporte a esquema de editor.

Categorias