OpenAI 推出 Codex Security CLI:命令行安全扫描工具
OpenAI 于7月29日发布了一款名为 Codex Security CLI 的开源命令行工具,用于帮助开发者扫描代码仓库、识别并验证安全漏洞,同时支持集成到 CI/CD 流水线中。
该工具在正式发布前已被提前曝光。OpenAI 表示目前版本仍处于早期阶段,后续将根据开发者反馈持续迭代。工具采用命令行界面,同时提供 TypeScript SDK 接口,支持终端扫描、代码变更查看、跨周期安全问题追踪以及漏洞修复验证等功能。
接入 CI/CD 流程后,软件项目可在每次构建时自动执行安全检测,在代码合并前拦截潜在风险。开发者可通过 npm 安装 @openai/codex-security 包,使用 npx 命令获取帮助,依次完成 login 登录和 scan 扫描当前目录的操作。
使用该工具需满足以下环境要求:Node.js 22 或更高版本、Python 3.10 或更高版本,以及 Codex Security 访问权限。在 CI 环境中,无需人工登录,设置 OPENAI_API_KEY 环境变量即可完成身份验证;工具支持 ChatGPT 账号登录和 API 密钥两种认证方式,可通过参数指定。此外,官方也为 TypeScript 项目提供了 SDK 接口,扫描完成后可获取报告路径。
扫描记录将存储在 Codex Security 工作目录中,若默认路径无写入权限,可通过 CODEX_SECURITY_STATE_DIR 环境变量指定其他可写目录。目前代码已开源至 GitHub 的 openai/codex-security 仓库。