Назад к обновлениям
New releaseSep 17, 2026

codex-security npm-v0.1.28

CLI и TypeScript SDK Codex Security от OpenAI для поиска, проверки и исправления уязвимостей безопасности. npm: https://www.npmjs.com/package/@openai/codex-security

Поделиться

Codex Security

@openai/codex-security — это CLI и TypeScript SDK для определения политики безопасности, а также поиска, проверки и устранения уязвимостей безопасности в вашем коде.

👉👉 Полную документацию см. в документации Codex Security.

Некоторые запросы в области кибербезопасности и защищённые находки требуют одобрения через Trusted Access for Cyber. Чтобы присоединиться к программе, посетите chatgpt.com/cyber.

Быстрый старт

Требуется Node.js 22.13.0 или новее и Python 3.10 или новее.

npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory

Для CI задайте OPENAI_API_KEY вместо входа в систему.

Генерация SECURITY.md

Создайте черновик рекомендаций SECURITY.md для всего репозитория или отдельного компонента для будущих сканирований:

npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md

Команда сохраняет черновик вне рабочей копии; она не устанавливает его и не запускает сканирование уязвимостей. Просмотрите предложенный diff перед копированием политики. Вспомогательные документы по архитектуре, модели угроз и обзору остаются вне репозитория и могут содержать конфиденциальные сведения. См. руководство по политике в SDK для headless-генерации, сохранённых артефактов и использования SDK.

TypeScript SDK

Чтобы предложить ответственных для существующих находок на основе исходного кода и истории Git, см. Предложение ответственных для находок.

Codex Security — это пакет Javascript:

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
  maxTimeHours: 1.5,
});

console.log(result.reportPath);
await security.close();

Контейнеризованные массовые сканирования

Используйте включённую конфигурацию Docker Compose для сканирования множества репозиториев. Подробнее см. быстрый старт с контейнером.

Для отдельных этапов CLI с долговременным состоянием и доступом к отдельно развёрнутому сервису находок используйте тот же образ сканера с примером Compose для workflow runner.

Сервис находок (предварительная версия)

Запустите npx @openai/codex-security serve, чтобы запустить сервис без Docker. См. запуск без Docker для предварительных требований, учётных данных и настройки хранилища.

Сервис находок работает из того же образа ghcr.io/openai/codex-security, что и сканер (или из локальной сборки из исходников), с отдельным контейнером и томом состояния, настроенными через compose.findings.yaml. Он хранит находки и эмбеддинги в SQLite и выводит список находок с постраничной навигацией. Его дашборд только для чтения по адресу /dashboard обновляется каждые пять секунд и показывает сохранённые находки и группы дубликатов из базы данных сервиса. Он также возвращает потенциальные дубликаты по схожести эмбеддингов в пределах репозитория или явно заданной области всех репозиториев. Команда npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000 загружает завершённые находки и их идентификатор репозитория. SDK и команда npx @openai/codex-security dedupe извлекают кандидатов, запускают независимые проверки Codex локально и сохраняют принятые группы дубликатов; --all-repositories включает более широкую область.

Используйте npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md, чтобы оценить выбранные находки по вашей собственной политике перед публикацией тикетов. Классификация сканирования сохраняет контрольные точки каждой находки в SQLite и повторно использует совпадающие оценки при повторных запусках; --reprocess принудительно запускает повторную оценку. SDK предоставляет ту же операцию классификации; исходная серьёзность сканирования остаётся неизменной. См. классификация серьёзности.

Другие провайдеры

Amazon Bedrock использует нативную поддержку Codex; коннектор или адаптер не нужен. Выберите профиль AWS, регион, в котором ваша учётная запись может вызывать модель, и идентификатор модели Bedrock:

export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

Запускайте экспорт переменных и сканирование в одной оболочке. Bedrock также принимает bearer-токены и цепочку учётных данных AWS. Нативные сканирования Bedrock и локальный просмотр или экспорт результатов не требуют входа в OpenAI CLI. Daybreak Blue и Red по-прежнему требуют одобренного доступа к модели. У хостинговой публикации есть свои требования к аутентификации. См. настройка и проверка Bedrock.

Для других провайдеров инференса задайте API-ключ провайдера и выберите модель:

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

Документация

👉👉 Полную документацию см. в документации Codex Security.

См. конфигурацию проекта для переиспользуемых настроек YAML/JSON, переопределений CLI и поддержки схемы в редакторах.

Категории