Skip to main content

OpenAI开源Codex安全扫描工具,漏洞检测直达开发者命令行

OpenAI今天正式开源了一款名为Codex Security CLI的命令行安全工具,旨在帮助开发者在日常编码工作流中扫描代码仓库、识别并验证安全漏洞,同时支持将安全检查无缝集成到CI/CD交付流水线中。有趣的是,OpenAI承认,该工具在正式发布前就已经被社区“发现”,目前仍处于早期版本阶段。

Image

两大接入渠道:命令行与SDK,直连CI/CD流水线

Codex Security CLI以命令行界面为核心交互方式,同时提供了TypeScript SDK接口。开发者可以用它来扫描代码仓库、查看代码变更、跨不同运行周期追踪安全问题,并验证漏洞修复的有效性。

对于持续开发的软件项目,将该工具嵌入CI/CD流程后,每次代码提交都能自动触发安全检查,提前暴露潜在风险。安装方式极其简单,通过npm一行命令即可完成。该工具需要Node.js 22或更高版本、Python 3.10或更高版本,以及Codex Security的访问权限。完成身份验证后,开发者只需执行扫描命令,就能对代码仓库进行安全审查。

在CI环境中,无需交互式登录,通过设置OPENAIAPIKEY环境变量即可完成自动化身份验证。该工具还支持两种认证方式:ChatGPT账号登录和API密钥,满足个人开发者和企业团队的不同需求。

扫描历史将保存在Codex Security工作目录中。如果默认目录不可写,用户还可以通过环境变量自定义存储路径。对于高级用户,TypeScript SDK允许在TypeScript项目中直接调用安全扫描功能,获取扫描报告路径,从而实现更灵活的工具链集成。

关键要点

  • 开源命令行工具:Codex Security CLI开源,开发者可通过npm一键安装。
  • 双通道接入:支持命令行和TypeScript SDK,可无缝集成CI/CD流水线。
  • 自动化安全检查:每次代码提交自动触发扫描,提前发现漏洞。
  • 两种认证方式:ChatGPT账号登录或API密钥,兼顾个人与团队需求。
  • 早期版本:OpenAI承认工具已被社区提前发现,目前仍处于早期阶段。