Назад к обновлениям
New releaseSep 4, 2026

codex-security npm-v0.1.25

CLI и TypeScript SDK Codex Security от OpenAI для поиска, проверки и исправления уязвимостей безопасности. npm: https://www.npmjs.com/package/@openai/codex-security

Поделиться

Codex Security

@openai/codex-security — это CLI и TypeScript SDK для поиска, проверки и устранения уязвимостей безопасности в вашем коде.

👉👉 Полная документация доступна в документации Codex Security.

Некоторые запросы в области кибербезопасности и защищённые находки требуют одобрения через Trusted Access for Cyber. Чтобы присоединиться к программе, посетите chatgpt.com/cyber.

Быстрый старт

Требуется Node.js 22.13.0 или новее и Python 3.10 или новее.

npm install @openai/codex-security
codex-security login
codex-security scan /path/to/directory

Для CI задайте OPENAI_API_KEY вместо входа в систему.

TypeScript SDK

Codex Security — это JavaScript-пакет:

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
  maxTimeHours: 1.5,
});

console.log(result.reportPath);
await security.close();

Контейнеризованные массовые сканирования

Используйте прилагаемую конфигурацию Docker Compose для сканирования множества репозиториев. Подробнее см. в кратком руководстве по контейнерам.

Для отдельных этапов CLI с постоянным состоянием и доступом к отдельно развёрнутому сервису находок используйте тот же образ сканера с примером Compose для запуска рабочего процесса.

Сервис находок (предварительная версия)

Выполните codex-security serve, чтобы запустить сервис без Docker. См. запуск без Docker для получения информации о предварительных требованиях, учётных данных и настройке хранилища.

Сервис находок запускается из того же образа ghcr.io/openai/codex-security, что и сканер (или из локальной сборки исходного кода), с отдельным контейнером и томом состояния, настроенными через compose.findings.yaml. Он хранит находки и эмбеддинги в SQLite и выводит находки с постраничной навигацией. Его панель мониторинга только для чтения на /dashboard обновляется каждые пять секунд и показывает сохранённые находки и группы дубликатов из базы данных сервиса. Он также возвращает потенциальные дубликаты по схожести эмбеддингов в пределах репозитория или в явно заданной области всех репозиториев. Команда codex-security publish scan --to custom --findings-url http://localhost:3000 загружает завершённые находки и их идентификатор репозитория. SDK и команда codex-security dedupe получают кандидатов, запускают независимые проверки Codex локально и сохраняют принятые группы дубликатов; флаг --all-repositories включает более широкую область.

Другие провайдеры

Чтобы использовать другого провайдера вывода, задайте его ключ API и выберите модель:

export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

Документация

👉👉 Полная документация доступна в документации Codex Security.

Категории