Назад к обновлениям
New releaseAug 8, 2026

codex-security npm-v0.1.8

CLI и TypeScript SDK Codex Security от OpenAI для поиска, проверки и исправления уязвимостей безопасности. npm: https://www.npmjs.com/package/@openai/codex-security

Поделиться

Codex Security

@openai/codex-security — это CLI и TypeScript SDK для поиска, проверки и устранения уязвимостей безопасности в вашем коде.

Подробнее см. в документации Codex Security.

Некоторые запросы в области кибербезопасности и защищённые находки требуют одобрения через Trusted Access for Cyber. Чтобы подать заявку или проверить доступ, посетите chatgpt.com/cyber.

Быстрый старт

Требуется Node.js 22.13.0 или новее в линейке выпусков 22.x, Node.js 24.x или Node.js 26.x; Python 3.10 или новее; а также доступ к Codex Security.

npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan .
npx @openai/codex-security scan . --model gpt-5.6-terra --effort high
npx @openai/codex-security scan . --mode deep --workers 2 --subagents 0 --stop-after-no-new 3 --max-discovery-runs 10

Для CI задайте OPENAI_API_KEY или CODEX_API_KEY вместо входа в систему. Ключи API из переменных окружения передаются напрямую в текущее сканирование и никогда не сохраняются в домашнем каталоге учётных данных Codex или в системной связке ключей.

Чтобы использовать другого поставщика инференса, задайте его API-ключ и выберите модель:

export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5

export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b

export AWS_BEARER_TOKEN_BEDROCK="<your-bedrock-api-key>"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna

Amazon Bedrock также поддерживает стандартные ключи доступа AWS, профили, веб-идентификацию, учётные данные контейнеров и стандартную цепочку учётных данных AWS.

Локальный вход учитывает настроенный бэкенд учётных данных Codex, включая системную связку ключей, обязательную для управляемого устройства. Codex Security хранит учётные данные входа и сканирования в одном приватном постоянном каталоге состояния.

Если доступны и вход через ChatGPT, и API-ключ, интерактивные сканирования запрашивают, какие учётные данные использовать. В CI и других неинтерактивных сканированиях сохраняется существующий приоритет API-ключа. При необходимости выберите учётные данные явно:

npx @openai/codex-security scan . --auth chatgpt
npx @openai/codex-security scan . --auth api-key

Чтобы сделать ваш вход через ChatGPT автоматическим по умолчанию, сбросьте все настроенные API-ключи:

unset OPENAI_API_KEY CODEX_API_KEY

История сканирований хранится в каталоге состояния workbench Codex Security. Если в этот каталог нельзя записывать, задайте CODEX_SECURITY_STATE_DIR как доступный для записи каталог за пределами репозитория.

scans compare BEFORE_SCAN_ID AFTER_SCAN_ID автоматически сопоставляет находки по первопричине, повторно использует сохранённые совпадения и определяет новые, сохраняющиеся, повторно открытые, устранённые или неизвестные находки. Отсутствующие находки остаются неизвестными, если покрытие неполное или их исходное расположение не было проверено.

Подробная диагностика

Добавьте --verbose, чтобы выводить отредактированную диагностику сканирования в stderr:

npx @openai/codex-security scan . --verbose

CODEX_SECURITY_LOG_LEVEL=debug также включает диагностику; LOG_LEVEL=debug — её резервный вариант. JSON-результаты остаются в stdout, а учётные данные и идентификаторы поставщиков остаются отредактированными.

TypeScript SDK

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run(".");
await security.run(".", {
  mode: "deep",
  workers: 2,
  subagents: 0,
  stopAfterNoNew: 3,
  maxDiscoveryRuns: 10,
});

console.log(result.reportPath);
await security.close();

Контейнеризированные массовые сканирования

Используйте официальный образ и входящую в комплект конфигурацию Docker Compose для неинтерактивных возобновляемых сканирований репозиториев, закреплённых за неизменяемыми ревизиями Git. Информацию об аутентификации, приватном хранении результатов и необязательном усилении защиты Ubuntu AppArmor см. в кратком руководстве по контейнерам.

Передайте --knowledge-base PATH, чтобы предоставить документы по безопасности для каждого репозитория; повторите параметр для нескольких файлов или каталогов.

Полную справку по командам, значения по умолчанию, ограничения на количество нативных мультиагентных воркеров, переменные окружения, конфигурацию глубокого сканирования и параметры SDK см. в README пакета и в официальной справочной документации CLI.

Категории