OpenAI开源Codex Security CLI:命令行安全扫描工具,可集成CI/CD流程

2026-07-29 17:44:25   |   嫣然   |   4317

7月29日,OpenAI宣布推出一款开源命令行安全工具——Codex Security CLI,旨在帮助开发者扫描代码仓库、发现和验证安全漏洞,并将安全检查流程集成到持续集成与持续交付(CI/CD)环境中,实现自动化安全检测。

Codex Security CLI是一款基于命令行的安全工具,同时提供TypeScript SDK接口,支持以下功能:

- 扫描代码仓库:对项目代码进行安全漏洞检测

- 跟踪安全问题:查看代码变更,追踪不同运行周期中的安全状态

- 验证漏洞修复:确认修复措施是否有效

OpenAI表示,该工具在正式公开前已被人发现,目前仍处于早期版本阶段,将根据开发者反馈持续改进。

开发者可通过npm安装:

```bash

npm install @openai/codex-security

npx @openai/codex-security@latest --help

```

运行环境需要Node.js 22或更高版本以及Python 3.10或更高版本。身份验证方面,本地开发可通过`npx codex-security login`完成登录,CI环境中则通过设置`OPENAI_API_KEY`环境变量实现认证。工具同时支持ChatGPT账号登录和API密钥两种认证方式。

扫描代码仓库的基本命令:

```bash

npx codex-security scan .

```

扫描历史会保存在Codex Security工作目录中,用户可通过`CODEX_SECURITY_STATE_DIR`变量指定其他可写目录。

OpenAI同时提供了TypeScript SDK,开发者可直接在TypeScript项目中调用Codex Security功能,实现程序化的安全扫描并获取扫描报告路径。

Codex Security CLI的推出,延续了OpenAI在Codex智能体产品线上的扩展逻辑。与此前发布的Codex编程助手和ChatGPT Work类似,这一工具将AI能力直接集成到开发者工作流中,试图在代码安全检测这一环节实现自动化闭环。

在Anthropic Claude Cowork近日被曝出沙箱逃逸漏洞、OpenAI GPT-5.6 Sol因“过度自主”删除用户文件等事件频发的背景下,AI开发者工具自身的安全边界正在成为行业关注焦点。Codex Security CLI的定位,恰好处于“用AI工具检测代码安全”与“确保AI工具自身安全”的交汇点上——对于围绕大语言模型构建的开发者工具链而言,如何在提供强大自动化能力的同时守住安全边界,将是一个长期命题。

特别提醒:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字、图片等内容的真实性、完整性、及时性本站不作任何保证或承诺,请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时发送相关信息至bireading@163.com,本站将会在48小时内处理完毕。

OpenAI开源Codex Security CLI:命令行安全扫描工具,可集成CI/CD流程

2026-07-29 17:44:25 浏览量: 4317 作者: 嫣然

7月29日,OpenAI宣布推出一款开源命令行安全工具——Codex Security CLI,旨在帮助开发者扫描代码仓库、发现和验证安全漏洞,并将安全检查流程集成到持续集成与持续交付(CI/CD)环境中,实现自动化安全检测。

Codex Security CLI是一款基于命令行的安全工具,同时提供TypeScript SDK接口,支持以下功能:

- 扫描代码仓库:对项目代码进行安全漏洞检测

- 跟踪安全问题:查看代码变更,追踪不同运行周期中的安全状态

- 验证漏洞修复:确认修复措施是否有效

OpenAI表示,该工具在正式公开前已被人发现,目前仍处于早期版本阶段,将根据开发者反馈持续改进。

开发者可通过npm安装:

```bash

npm install @openai/codex-security

npx @openai/codex-security@latest --help

```

运行环境需要Node.js 22或更高版本以及Python 3.10或更高版本。身份验证方面,本地开发可通过`npx codex-security login`完成登录,CI环境中则通过设置`OPENAI_API_KEY`环境变量实现认证。工具同时支持ChatGPT账号登录和API密钥两种认证方式。

扫描代码仓库的基本命令:

```bash

npx codex-security scan .

```

扫描历史会保存在Codex Security工作目录中,用户可通过`CODEX_SECURITY_STATE_DIR`变量指定其他可写目录。

OpenAI同时提供了TypeScript SDK,开发者可直接在TypeScript项目中调用Codex Security功能,实现程序化的安全扫描并获取扫描报告路径。

Codex Security CLI的推出,延续了OpenAI在Codex智能体产品线上的扩展逻辑。与此前发布的Codex编程助手和ChatGPT Work类似,这一工具将AI能力直接集成到开发者工作流中,试图在代码安全检测这一环节实现自动化闭环。

在Anthropic Claude Cowork近日被曝出沙箱逃逸漏洞、OpenAI GPT-5.6 Sol因“过度自主”删除用户文件等事件频发的背景下,AI开发者工具自身的安全边界正在成为行业关注焦点。Codex Security CLI的定位,恰好处于“用AI工具检测代码安全”与“确保AI工具自身安全”的交汇点上——对于围绕大语言模型构建的开发者工具链而言,如何在提供强大自动化能力的同时守住安全边界,将是一个长期命题。

,

Copyright ©2018 铋读网 All Rights Reserved.

京ICP备18051707号

京公网安备 11011302001633号