Voltar às atualizações
New releaseAug 8, 2026

codex-security npm-v0.1.8

CLI Codex Security da OpenAI e SDK TypeScript para encontrar, validar e corrigir vulnerabilidades de segurança. npm: https://www.npmjs.com/package/@openai/codex-security

Compartilhar

Codex Security

@openai/codex-security é uma CLI e SDK TypeScript para encontrar, validar e corrigir vulnerabilidades de segurança no seu código.

Consulte a documentação do Codex Security para mais detalhes.

Algumas solicitações de segurança cibernética e descobertas protegidas exigem aprovação por meio do Trusted Access for Cyber. Para solicitar ou verificar seu acesso, visite chatgpt.com/cyber.

Início rápido

Requer Node.js 22.13.0 ou posterior na linha de versão 22.x, Node.js 24.x ou Node.js 26.x; Python 3.10 ou posterior; e acesso ao Codex Security.

npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan .
npx @openai/codex-security scan . --model gpt-5.6-terra --effort high
npx @openai/codex-security scan . --mode deep --workers 2 --subagents 0 --stop-after-no-new 3 --max-discovery-runs 10

Para CI, defina OPENAI_API_KEY ou CODEX_API_KEY em vez de fazer login. As chaves de API de ambiente são passadas diretamente para a varredura atual e nunca são armazenadas no diretório de credenciais do Codex ou no chaveiro do sistema.

Para usar outro provedor de inferência, defina sua chave de API e selecione um modelo:

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

O Amazon Bedrock também suporta chaves de acesso padrão da AWS, perfis, identidade da web, credenciais de contêiner e a cadeia de credenciais padrão da AWS.

O login local respeita o backend de credenciais configurado do Codex, incluindo um chaveiro do sistema exigido por um dispositivo gerenciado. O Codex Security mantém as credenciais de login e de varredura no mesmo diretório de estado privado e persistente.

Se tanto um login do ChatGPT quanto uma chave de API estiverem disponíveis, as varreduras interativas perguntam qual credencial usar. A CI e outras varreduras não interativas mantêm a precedência existente da chave de API. Selecione uma credencial explicitamente quando necessário:

npx @openai/codex-security scan . --auth chatgpt
npx @openai/codex-security scan . --auth api-key

Para tornar seu login do ChatGPT o padrão automático, remova a definição de quaisquer chaves de API configuradas:

unset OPENAI_API_KEY CODEX_API_KEY

O histórico de varreduras é armazenado no diretório de estado do workbench do Codex Security. Se esse diretório não puder ser gravado, defina CODEX_SECURITY_STATE_DIR para um diretório gravável fora do repositório.

scans compare BEFORE_SCAN_ID AFTER_SCAN_ID corresponde automaticamente as descobertas por causa raiz, reutiliza correspondências salvas e identifica descobertas novas, persistentes, reabertas, resolvidas ou desconhecidas. Descobertas ausentes permanecem desconhecidas quando a cobertura está incompleta ou sua localização original não foi revisada.

Diagnósticos detalhados

Adicione --verbose para imprimir diagnósticos de varredura com dados omitidos em stderr:

npx @openai/codex-security scan . --verbose

CODEX_SECURITY_LOG_LEVEL=debug também ativa diagnósticos; LOG_LEVEL=debug é o fallback. Os resultados JSON permanecem no stdout, e credenciais e identificadores de provedor permanecem com dados omitidos.

SDK TypeScript

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run(".");
await security.run(".", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
});

console.log(result.reportPath);
await security.close();

Varreduras em massa conteinerizadas

Use a imagem oficial e a configuração do Docker Compose incluída para varreduras não interativas e retomáveis de repositórios fixados em revisões Git imutáveis. Consulte o início rápido do contêiner para autenticação, armazenamento privado de resultados e endurecimento opcional do Ubuntu AppArmor.

Passe --knowledge-base PATH para compartilhar documentos de segurança com todos os repositórios; repita a opção para vários arquivos ou diretórios.

Para obter ajuda completa do comando, padrões de tempo de execução, limites nativos de workers multiagente, variáveis de ambiente, configuração de varredura profunda e opções do SDK, consulte o README do pacote e a referência oficial da CLI.

Categorias