OpenAI 新 CLI 工具在代码漏洞成为问题前发现它们
OpenAI 发布了一款新的开源工具,将安全审查直接放在开发者最熟悉的地方:命令行。这款名为 Codex Security CLI 的工具可以扫描代码仓库中的漏洞,并直接集成到持续集成和持续交付(CI/CD)流水线中。目标是什么?在安全问题进入生产环境之前就捕获它们。
该工具在正式发布前已被发现,但 OpenAI 现已确认它是一个早期版本,将根据开发者反馈进行改进。底层是一个 TypeScript SDK,带有命令行界面。开发者可以在终端中运行它来扫描仓库、查看代码变更、跨多次运行跟踪安全问题,甚至验证漏洞是否已修复。

一旦集成到 CI/CD 中,每次构建都会自动运行安全检查。如果发现漏洞,流水线可以阻止合并,直到问题解决。学习曲线很低:通过 npm 安装 @openai/codex-security 包,运行 npx codex-security 查看帮助,登录,然后扫描当前目录。仓库的安全状态很快就能一目了然。
运行前,你的机器需要 Node.js 22 或更高版本、Python 3.10 或更高版本,以及 Codex Security 的访问权限。在 CI 环境中,无需手动登录——只需设置 OPENAIAPIKEY 环境变量,身份验证就会自动进行。该工具还支持 ChatGPT 账户登录和 API 密钥方法,并带有参数指定使用哪种方式。如果你想在 TypeScript 项目中直接调用,SDK 提供了接口,扫描后会返回报告路径。
每次扫描的痕迹都存储在 Codex Security 工作目录中。如果默认路径不可写,可以使用 CODEXSECURITYSTATE_DIR 变量指定另一个目录。代码现在位于 GitHub 上的 openai/codex-security,任何想要运行代码健康检查的人都可以访问。
当安全检查从手动抽查转变为一条命令行指令时,软件供应链中最容易被忽视的防线就向前推进了。这对开发者来说是一小步,但对代码安全来说却是一大步。
关键要点
- OpenAI 于 2026 年 7 月 29 日开源了 Codex Security CLI。
- 集成到 CI/CD 流水线中,在代码合并前自动扫描漏洞。
- 需要 Node.js 22+、Python 3.10+ 和 OpenAI API 密钥(或 ChatGPT 登录)。
- 支持 npm 安装,并可通过 SDK 在 TypeScript 项目中使用。
- 早期版本——功能将根据开发者反馈进行优化。