
codex-security npm-v0.1.25
CLI и TypeScript SDK Codex Security от OpenAI для поиска, проверки и исправления уязвимостей безопасности. npm: https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security — это CLI и TypeScript SDK для поиска, проверки и устранения уязвимостей безопасности в вашем коде.
👉👉 Полная документация доступна в документации Codex Security.
Некоторые запросы в области кибербезопасности и защищённые находки требуют одобрения через Trusted Access for Cyber. Чтобы присоединиться к программе, посетите chatgpt.com/cyber.
Быстрый старт
Требуется Node.js 22.13.0 или новее и Python 3.10 или новее.
npm install @openai/codex-security
codex-security login
codex-security scan /path/to/directory
Для CI задайте OPENAI_API_KEY вместо входа в систему.
TypeScript SDK
Codex Security — это JavaScript-пакет:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
Контейнеризованные массовые сканирования
Используйте прилагаемую конфигурацию Docker Compose для сканирования множества репозиториев. Подробнее см. в кратком руководстве по контейнерам.
Для отдельных этапов CLI с постоянным состоянием и доступом к отдельно развёрнутому сервису находок используйте тот же образ сканера с примером Compose для запуска рабочего процесса.
Сервис находок (предварительная версия)
Выполните codex-security serve, чтобы запустить сервис без Docker. См.
запуск без Docker
для получения информации о предварительных требованиях, учётных данных и настройке хранилища.
Сервис находок запускается
из того же образа ghcr.io/openai/codex-security, что и сканер (или из локальной
сборки исходного кода), с отдельным контейнером и томом состояния, настроенными через
compose.findings.yaml. Он хранит находки и эмбеддинги в SQLite и выводит
находки с постраничной навигацией. Его панель мониторинга только для чтения на /dashboard обновляется каждые
пять секунд и показывает сохранённые находки и группы дубликатов из базы данных
сервиса. Он также возвращает потенциальные дубликаты по схожести эмбеддингов в пределах
репозитория или в явно заданной области всех репозиториев. Команда
codex-security publish scan --to custom --findings-url http://localhost:3000
загружает завершённые находки и их идентификатор репозитория. SDK и
команда codex-security dedupe получают кандидатов, запускают независимые проверки Codex
локально и сохраняют принятые группы дубликатов; флаг --all-repositories
включает более широкую область.
Другие провайдеры
Чтобы использовать другого провайдера вывода, задайте его ключ API и выберите модель:
export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
Документация
👉👉 Полная документация доступна в документации Codex Security.