OpenAI выпустила Codex Security: CLI и SDK для поиска и исправления уязвимостей в коде

OpenAI выпустила Codex Security, инструмент командной строки (CLI) и TypeScript SDK для поиска, проверки и исправления уязвимостей в коде. С его помощью можно сканировать целые репозитории, проверять отдельные изменения (коммиты и пул-реквесты), отслеживать найденные проблемы во времени и запускать проверки безопасности прямо в CI.
Для работы нужны Node.js версии 22 или новее, Python версии 3.10 или новее, а также доступ к сервису Codex Security. Инструмент устанавливается командой npm install @openai/codex-security, после чего пользователь входит через npx codex-security login и запускает сканирование текущей директории командой npx codex-security scan .. Для CI-сценариев вместо интерактивного входа задаётся переменная окружения OPENAI_API_KEY.
Открыты два способа авторизации: вход через аккаунт ChatGPT или через API-ключ. Если доступны оба варианта, при интерактивном запуске Codex Security спрашивает, каким пользоваться; в CI и других неинтерактивных сценариях сохраняется прежний приоритет, API-ключ. Способ авторизации можно задать явно флагами --auth chatgpt или --auth api-key. Чтобы сделать вход через ChatGPT автоматическим по умолчанию, нужно отменить переменные OPENAI_API_KEY и CODEX_API_KEY.
История сканирований хранится в служебной директории состояния Codex Security workbench; если эта директория недоступна для записи, путь можно переопределить переменной CODEX_SECURITY_STATE_DIR, указав директорию вне самого репозитория.
SDK позволяет запускать те же проверки программно: создаётся объект CodexSecurity, вызывается его метод run() с путём к проекту, а результат содержит путь к отчёту о найденных уязвимостях. Публикация вышла на GitHub под именем openai/codex-security и за короткое время набрала заметный отклик на Hacker News, более 400 голосов и свыше 100 комментариев.
Ключевые факты
- Codex Security, CLI и TypeScript SDK от OpenAI для поиска, проверки и исправления уязвимостей в коде.
- Умеет сканировать целые репозитории, проверять отдельные изменения, отслеживать найденные проблемы во времени и работать в CI.
- Требует Node.js 22+, Python 3.10+ и доступ к сервису Codex Security; устанавливается через npm.
- Поддерживает два способа входа, через аккаунт ChatGPT или через API-ключ, с настраиваемым приоритетом между ними.
- Есть программный SDK: объект CodexSecurity с методом run() возвращает путь к отчёту о найденных уязвимостях.
Почему это важно
OpenAI расширяет линейку инструментов Codex за пределы генерации и ревью кода, в сторону автоматизированного поиска уязвимостей. Это встраивает модели OpenAI в цикл обеспечения безопасности разработки: не только писать код с помощью ИИ, но и проверять его тем же поставщиком, включая возможность запуска проверок прямо в CI-конвейере.
Кому это важно
Разработчикам и командам, уже использующим ChatGPT или API OpenAI в рабочем процессе, им предлагается единый инструмент для сканирования кода без переключения на сторонние сервисы. Также полезно инженерам DevSecOps и командам, которые хотят добавить автоматическую проверку безопасности в CI без развёртывания отдельной инфраструктуры.
Как это применить
Инструмент устанавливается через npm install @openai/codex-security, вход выполняется командой npx codex-security login, а сканирование текущей директории, npx codex-security scan .. Для CI вместо интерактивного входа задаётся переменная OPENAI_API_KEY. Способ авторизации (аккаунт ChatGPT или API-ключ) можно выбрать явно флагом --auth, а для программной интеграции есть TypeScript SDK с классом CodexSecurity и методом run().
Можно ли доверять
Источник, официальный репозиторий OpenAI на GitHub с документацией по установке и использованию, что делает происхождение инструмента достоверным. При этом в самом описании нет данных о точности обнаружения уязвимостей, сравнений с другими сканерами безопасности или сведений о стоимости использования, судить о качестве работы инструмента по одному README пока нельзя.
Риски и подводные камни
Для работы нужен либо API-ключ OpenAI, либо вход через аккаунт ChatGPT, а значит сканируемый код так или иначе обрабатывается на стороне OpenAI, это стоит учитывать при работе с закрытыми репозиториями. Требуются конкретные версии окружения (Node.js 22+, Python 3.10+), а история сканирований сохраняется в служебной директории состояния Codex Security workbench, путь к которой можно переопределить переменной CODEX_SECURITY_STATE_DIR, что нужно учитывать при настройке хранения и доступа к результатам.