该工具支持Node.js 22与Python 3.10环境,提供TypeScript SDK接口,可将漏洞检测嵌入CI/CD流程并在代码提交前自动触发安全验证。
OpenAI于7月29日通过社交媒体平台X宣布开源Codex Security CLI,这是一款面向开发者的命令行安全工具,旨在扫描代码仓库、识别并验证安全漏洞。该工具的核心功能包括对代码变更的追踪、跨运行周期的安全问题监控以及修复效果的验证,支持将安全检查流程无缝集成至持续集成与持续交付(CI/CD)流水线中,实现在每次构建或提交时自动触发检测。尽管官方正式发布时间为7月29日,但在发布前该工具已被社区成员提前获取并试用,目前官方明确将其定义为早期版本,后续将根据用户反馈进行功能打磨与性能优化。
在技术实现层面,Codex Security CLI采用命令行界面作为主要交互方式,同时配套提供TypeScript软件开发工具包(SDK)以支持深度集成。开发者需通过npm安装@openai/codex-security包,系统环境要求为Node.js 22或更高版本、Python 3.10或更高版本,并具备Codex Security的访问权限。身份验证机制支持两种模式:个人场景下可通过ChatGPT账号登录,自动化CI环境则通过设置OPENAI_API_KEY环境变量完成非交互式认证。扫描结果的历史记录默认保存于指定工作目录,用户亦可利用CODEX_SECURITY_STATE_DIR环境变量自定义存储路径。对于TypeScript项目开发者,SDK允许直接调用扫描功能并获取结构化报告路径,便于与现有工具链整合。
该工具的开源标志着OpenAI将安全能力从模型层面延伸至开发者工具链的尝试,试图通过降低技术门槛推动软件开发生态建立更主动的防御机制。通过将安全检测前置到开发周期早期,这一举措可能影响行业对代码安全标准的制定与执行方式。目前工具代码已托管于GitHub openai/codex-security仓库,面向所有有意提升代码安全性的团队与个人开发者开放。