SheepNav
新上线今天288 投票

OpenAI 发布 Codex Security:AI 驱动的代码安全扫描 CLI 与 SDK

OpenAI 近日在 Hacker News 上以 288 分和 62 条评论的热度发布了 Codex Security,这是一款专注于代码安全漏洞查找、验证与修复的 CLI 工具和 TypeScript SDK。该工具旨在帮助开发者在本地仓库、代码审查变更以及 CI 流程中自动执行安全扫描,并持续追踪发现结果。

核心功能与工作流

Codex Security 提供命令行和编程接口两种使用方式。开发者可以通过简单的命令完成安装、登录和扫描:

npm install @openai/codex-security
npx codex-security login
npx codex-security scan .

扫描结果会生成报告,并存储在 Codex Security 工作台状态目录中。如果默认目录无法写入,可通过环境变量 CODEX_SECURITY_STATE_DIR 指定其他可写路径。

认证与 CI 集成

工具支持两种认证方式:ChatGPT 登录(交互式)和 API Key(适合 CI 环境)。在 CI 中,只需设置 OPENAI_API_KEY 环境变量即可跳过登录步骤。如果同时存在两种凭证,交互式扫描会询问用户选择,而非交互式(如 CI)则默认优先使用 API Key。用户也可通过 --auth chatgpt--auth api-key 参数显式指定。

环境要求与 SDK 使用

Codex Security 要求 Node.js 22+Python 3.10+。除了 CLI,还提供了 TypeScript SDK,让开发者能以编程方式集成安全扫描功能:

import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run(".");
console.log(result.reportPath);
await security.close();

行业背景与意义

在 AI 辅助编程日益普及的当下,代码安全漏洞的检测与修复成为关键挑战。OpenAI 此前已推出 Codex 系列模型用于代码生成,而 Codex Security 则进一步将 AI 能力应用于安全领域,帮助开发者在开发早期发现并修复漏洞,降低安全风险。该工具的发布也反映了业界对于“安全左移”(Shift Left Security)趋势的持续关注,通过将安全检查集成到 CI 流程中,实现自动化、持续化的安全防护。

目前 Codex Security 尚处于早期阶段,但其背后是 OpenAI 在代码理解与生成方面的深厚积累。对于使用 OpenAI 生态的开发者而言,这是一个值得关注的安全补充工具。更多详细信息可参考官方文档。

延伸阅读

  1. OpenAI 如何攻破 Hugging Face?我们终于有了更清晰的认识
  2. 反机器人检测初创公司 Spur 获 Insight 2 亿美元投资
  3. MCP 初创公司 Runlayer 起诉 Rippling 窃取其产品创意
查看原文