
codex-security npm-v0.1.28
CLI и TypeScript SDK Codex Security от OpenAI для поиска, проверки и исправления уязвимостей безопасности. npm: https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security — это CLI и TypeScript SDK для определения политики безопасности, а также поиска, проверки и устранения уязвимостей безопасности в вашем коде.
👉👉 Полную документацию см. в документации Codex Security.
Некоторые запросы в области кибербезопасности и защищённые находки требуют одобрения через Trusted Access for Cyber. Чтобы присоединиться к программе, посетите chatgpt.com/cyber.
Быстрый старт
Требуется Node.js 22.13.0 или новее и Python 3.10 или новее.
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory
Для CI задайте OPENAI_API_KEY вместо входа в систему.
Генерация SECURITY.md
Создайте черновик рекомендаций SECURITY.md для всего репозитория или отдельного компонента для будущих сканирований:
npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md
Команда сохраняет черновик вне рабочей копии; она не устанавливает его и не запускает сканирование уязвимостей. Просмотрите предложенный diff перед копированием политики. Вспомогательные документы по архитектуре, модели угроз и обзору остаются вне репозитория и могут содержать конфиденциальные сведения. См. руководство по политике в SDK для headless-генерации, сохранённых артефактов и использования SDK.
TypeScript SDK
Чтобы предложить ответственных для существующих находок на основе исходного кода и истории Git, см. Предложение ответственных для находок.
Codex Security — это пакет Javascript:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
Контейнеризованные массовые сканирования
Используйте включённую конфигурацию Docker Compose для сканирования множества репозиториев. Подробнее см. быстрый старт с контейнером.
Для отдельных этапов CLI с долговременным состоянием и доступом к отдельно развёрнутому сервису находок используйте тот же образ сканера с примером Compose для workflow runner.
Сервис находок (предварительная версия)
Запустите npx @openai/codex-security serve, чтобы запустить сервис без Docker. См.
запуск без Docker
для предварительных требований, учётных данных и настройки хранилища.
Сервис находок работает
из того же образа ghcr.io/openai/codex-security, что и сканер (или из локальной
сборки из исходников), с отдельным контейнером и томом состояния, настроенными через
compose.findings.yaml. Он хранит находки и эмбеддинги в SQLite и выводит список
находок с постраничной навигацией. Его дашборд только для чтения по адресу /dashboard обновляется каждые
пять секунд и показывает сохранённые находки и группы дубликатов из базы данных сервиса. Он также возвращает потенциальные дубликаты по схожести эмбеддингов в пределах
репозитория или явно заданной области всех репозиториев. Команда
npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000
загружает завершённые находки и их идентификатор репозитория. SDK и
команда npx @openai/codex-security dedupe извлекают кандидатов, запускают независимые проверки Codex
локально и сохраняют принятые группы дубликатов; --all-repositories
включает более широкую область.
Используйте npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md,
чтобы оценить выбранные находки по вашей собственной политике перед публикацией тикетов.
Классификация сканирования сохраняет контрольные точки каждой находки в SQLite и повторно использует совпадающие
оценки при повторных запусках; --reprocess принудительно запускает повторную оценку. SDK предоставляет ту же
операцию классификации; исходная серьёзность сканирования остаётся неизменной. См. классификация серьёзности.
Другие провайдеры
Amazon Bedrock использует нативную поддержку Codex; коннектор или адаптер не нужен. Выберите профиль AWS, регион, в котором ваша учётная запись может вызывать модель, и идентификатор модели Bedrock:
export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
Запускайте экспорт переменных и сканирование в одной оболочке. Bedrock также принимает bearer-токены и цепочку учётных данных AWS. Нативные сканирования Bedrock и локальный просмотр или экспорт результатов не требуют входа в OpenAI CLI. Daybreak Blue и Red по-прежнему требуют одобренного доступа к модели. У хостинговой публикации есть свои требования к аутентификации. См. настройка и проверка Bedrock.
Для других провайдеров инференса задайте API-ключ провайдера и выберите модель:
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
Документация
👉👉 Полную документацию см. в документации Codex Security.
См. конфигурацию проекта для переиспользуемых настроек YAML/JSON, переопределений CLI и поддержки схемы в редакторах.