
codex-security npm-v0.1.8
CLI Codex Security da OpenAI e SDK TypeScript para encontrar, validar e corrigir vulnerabilidades de segurança. npm: https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security é uma CLI e SDK TypeScript para encontrar, validar e corrigir vulnerabilidades de segurança no seu código.
Consulte a documentação do Codex Security para mais detalhes.
Algumas solicitações de segurança cibernética e descobertas protegidas exigem aprovação por meio do Trusted Access for Cyber. Para solicitar ou verificar seu acesso, visite chatgpt.com/cyber.
Início rápido
Requer Node.js 22.13.0 ou posterior na linha de versão 22.x, Node.js 24.x ou Node.js 26.x; Python 3.10 ou posterior; e acesso ao Codex Security.
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan .
npx @openai/codex-security scan . --model gpt-5.6-terra --effort high
npx @openai/codex-security scan . --mode deep --workers 2 --subagents 0 --stop-after-no-new 3 --max-discovery-runs 10
Para CI, defina OPENAI_API_KEY ou CODEX_API_KEY em vez de fazer login. As chaves de API de ambiente são passadas diretamente para a varredura atual e nunca são armazenadas no diretório de credenciais do Codex ou no chaveiro do sistema.
Para usar outro provedor de inferência, defina sua chave de API e selecione um modelo:
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
O Amazon Bedrock também suporta chaves de acesso padrão da AWS, perfis, identidade da web, credenciais de contêiner e a cadeia de credenciais padrão da AWS.
O login local respeita o backend de credenciais configurado do Codex, incluindo um chaveiro do sistema exigido por um dispositivo gerenciado. O Codex Security mantém as credenciais de login e de varredura no mesmo diretório de estado privado e persistente.
Se tanto um login do ChatGPT quanto uma chave de API estiverem disponíveis, as varreduras interativas perguntam qual credencial usar. A CI e outras varreduras não interativas mantêm a precedência existente da chave de API. Selecione uma credencial explicitamente quando necessário:
npx @openai/codex-security scan . --auth chatgpt
npx @openai/codex-security scan . --auth api-key
Para tornar seu login do ChatGPT o padrão automático, remova a definição de quaisquer chaves de API configuradas:
unset OPENAI_API_KEY CODEX_API_KEY
O histórico de varreduras é armazenado no diretório de estado do workbench do Codex Security. Se esse diretório não puder ser gravado, defina CODEX_SECURITY_STATE_DIR para um diretório gravável fora do repositório.
scans compare BEFORE_SCAN_ID AFTER_SCAN_ID corresponde automaticamente as descobertas por causa raiz, reutiliza correspondências salvas e identifica descobertas novas, persistentes, reabertas, resolvidas ou desconhecidas. Descobertas ausentes permanecem desconhecidas quando a cobertura está incompleta ou sua localização original não foi revisada.
Diagnósticos detalhados
Adicione --verbose para imprimir diagnósticos de varredura com dados omitidos em stderr:
npx @openai/codex-security scan . --verbose
CODEX_SECURITY_LOG_LEVEL=debug também ativa diagnósticos; LOG_LEVEL=debug é o fallback. Os resultados JSON permanecem no stdout, e credenciais e identificadores de provedor permanecem com dados omitidos.
SDK TypeScript
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run(".");
await security.run(".", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
});
console.log(result.reportPath);
await security.close();
Varreduras em massa conteinerizadas
Use a imagem oficial e a configuração do Docker Compose incluída para varreduras não interativas e retomáveis de repositórios fixados em revisões Git imutáveis. Consulte o início rápido do contêiner para autenticação, armazenamento privado de resultados e endurecimento opcional do Ubuntu AppArmor.
Passe --knowledge-base PATH para compartilhar documentos de segurança com todos os repositórios; repita a opção para vários arquivos ou diretórios.
Para obter ajuda completa do comando, padrões de tempo de execução, limites nativos de workers multiagente, variáveis de ambiente, configuração de varredura profunda e opções do SDK, consulte o README do pacote e a referência oficial da CLI.