
codex-security npm-v0.1.28
OpenAI 的 Codex Security CLI 和 TypeScript SDK,用于查找、验证和修复安全漏洞。npm: https://www.npmjs.com/package/@openai/codex-security
Codex Security
@openai/codex-security 是一个 CLI 和 TypeScript SDK,用于定义安全策略,以及查找、验证和修复代码中的安全漏洞。
👉👉 完整文档请参阅 Codex Security 文档。
部分网络安全请求和受保护的发现需要经过 Trusted Access for Cyber 审批。要加入该计划,请访问 chatgpt.com/cyber。
快速开始
需要 Node.js 22.13.0 或更高版本,以及 Python 3.10 或更高版本。
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan /path/to/directory
在 CI 中,请设置 OPENAI_API_KEY,而不是登录。
生成 SECURITY.md
为未来的扫描起草仓库级或组件级的 SECURITY.md 指南:
npx @openai/codex-security policy .
npx @openai/codex-security policy . --path services/api --knowledge-base architecture.md
该命令会将草稿保存在检出目录之外;它不会安装该策略,也不会运行 漏洞扫描。在复制策略之前,请先审查建议的差异。配套的架构、 威胁模型和审查文档保留在仓库之外,可能包含 敏感细节。有关无头生成、保存的产物和 SDK 用法,请参阅 SDK 策略指南。
TypeScript SDK
要根据源代码和 Git 历史为现有发现建议负责人,请参阅 建议发现负责人。
Codex Security 是一个 Javascript 包:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run("/path/to/directory");
await security.run("/path/to/directory", {
mode: "deep",
workers: 2,
subagents: 0,
stopAfterNoNew: 3,
maxDiscoveryRuns: 10,
maxTimeHours: 1.5,
});
console.log(result.reportPath);
await security.close();
容器化批量扫描
使用随附的 Docker Compose 配置来扫描大量仓库。更多细节请参阅容器快速开始。
对于具有持久状态且需要访问单独部署的发现服务的单个 CLI 阶段,请使用相同的扫描器镜像,并参考 工作流运行器 Compose 示例。
发现服务(预览)
运行 npx @openai/codex-security serve 可在不使用 Docker 的情况下启动该服务。有关
先决条件、凭据和存储配置,请参阅
不使用 Docker 运行。
发现服务 使用与扫描器相同的 ghcr.io/openai/codex-security 镜像(或本地
源码构建)运行,并通过 compose.findings.yaml 配置单独的容器和状态卷。它将发现和嵌入存储在 SQLite 中,并分页列出
发现。其位于 /dashboard 的只读仪表板每
五秒刷新一次,显示服务数据库中的已存储发现和重复组。它还会返回仓库内或显式全仓库范围内基于嵌入相似度的潜在重复项。
npx @openai/codex-security publish scan --to custom --findings-url http://localhost:3000
命令会上传已完成的发现及其仓库 ID。SDK 和
npx @openai/codex-security dedupe 命令会检索候选项,在本地运行独立的 Codex
审查,并持久化已接受的重复组;--all-repositories
可选择更广泛的范围。
使用 npx @openai/codex-security classify-severity --scan SCAN_ID --rubric /path/to/policy.md
可在发布工单之前,根据你自己的策略评估选定的发现。
扫描分类会在 SQLite 中为每个发现设置检查点,并在重新运行时复用匹配的
评估;--reprocess 会强制重新评估。SDK 暴露相同的
分类操作;原始扫描严重性保持不变。请参阅严重性分类。
其他提供商
Amazon Bedrock 使用原生 Codex 支持;无需连接器或适配器。 选择 AWS 配置文件、你的账户可用于调用模型的区域,以及 Bedrock 模型 ID:
export AWS_PROFILE="security-scan"
export AWS_REGION="us-east-2"
npx @openai/codex-security scan . --provider amazon-bedrock --model openai.gpt-5.6-luna
在同一 shell 中运行这些导出命令和扫描。Bedrock 也接受 bearer token 和 AWS 凭证链。原生 Bedrock 扫描以及本地结果查看或 导出不需要 OpenAI CLI 登录。Daybreak Blue 和 Red 仍需要 已批准的模型访问权限。托管发布有其 自己的身份验证要求。请参阅 Bedrock 设置与验证。
对于其他推理提供商,请设置提供商的 API 密钥并选择模型:
export OPENROUTER_API_KEY="<your-openrouter-api-key>"
npx @openai/codex-security scan . --provider openrouter --model anthropic/claude-sonnet-4.5
export FIREWORKS_API_KEY="<your-fireworks-api-key>"
npx @openai/codex-security scan . --provider fireworks --model accounts/fireworks/models/qwen3-235b-a22b
文档
👉👉 完整文档请参阅 Codex Security 文档。
有关可复用的 YAML/JSON 设置、CLI 覆盖项和编辑器 schema 支持,请参阅项目配置。