产业 / 媒体
代码扫描、漏洞追踪与 CI/CD 自动化安全检查一体化
OpenAI 于 7 月 29 日正式宣布开源命令行安全工具 Codex Security CLI,旨在帮助开发者扫描代码仓库、发现并验证安全漏洞,同时将安全检查流程集成到 CI/CD 环境中。值得注意的是,该工具在官方正式公布之前已被外界发现。Codex Security CLI 基于命令行界面构建,同时提供 TypeScript SDK 接口,支持查看代码变更、跨运行周期追踪安全问题以及验证漏洞修复效果。工具可通过 npm 安装,运行环境要求 Node.js 22 及以上版本与 Python 3.10 及以上版本,并需具备 Codex Security 访问权限。在身份验证方面,工具同时支持 ChatGPT 账号登录与 API 密钥两种方式,方便在 CI 环境中通过环境变量完成无交互认证。目前该工具仍处于早期版本阶段,OpenAI 表示将持续根据开发者反馈迭代改进。
OpenAI 于 2026 年 7 月 29 日正式宣布推出开源命令行安全工具 Codex Security CLI。该工具的核心定位是帮助开发者在日常开发流程中扫描代码仓库、识别潜在安全漏洞,并将安全检测能力嵌入持续集成与持续交付(CI/CD)管道。值得一提的是,该工具在官方正式公告发布之前便已被开发者社区发现,显示出其在开源社区中的关注度。
Codex Security CLI 是一款基于命令行界面的安全工具,同时提供 TypeScript SDK 接口,方便开发者在 TypeScript 项目中直接调用相关功能。开发者可以使用该工具扫描代码仓库、查看代码变更历史,并跨不同运行周期持续追踪安全问题,同时验证漏洞修复是否真正生效。扫描历史记录默认保存在 Codex Security 工作目录中,用户也可通过环境变量自定义存储路径。
在安装与使用方面,开发者可通过 npm 命令直接安装该工具(npm install @openai/codex-security),运行环境要求 Node.js 22 或更高版本以及 Python 3.10 或更高版本,同时需要具备 Codex Security 的访问权限。完成安装后,通过 npx codex-security login 完成登录,再执行 npx codex-security scan . 即可对当前目录下的代码仓库发起扫描。
在 CI 环境中,Codex Security CLI 支持无交互式身份验证,开发者只需设置 OPENAI_API_KEY 环境变量即可完成认证,无需手动登录操作。工具同时兼容 ChatGPT 账号登录与 API 密钥两种认证方式,用户可根据实际场景通过参数灵活指定。这一设计使得该工具能够较为顺畅地融入自动化构建与部署流程。
对于持续迭代的软件项目而言,将安全检测前置到开发阶段具有重要意义。Codex Security CLI 所提供的自动化安全扫描能力,有助于开发团队在代码合并或部署之前提前发现潜在风险,降低安全漏洞流入生产环境的概率。目前该工具仍处于早期版本阶段,OpenAI 表示将持续根据开发者反馈改进功能,GitHub 仓库地址为 github.com/openai/codex-security。
要点
- Codex Security CLI 是 OpenAI 推出的开源命令行安全工具,支持代码仓库扫描、漏洞追踪与修复验证,并可集成到 CI/CD 流程中实现自动化安全检测。
- 工具同时提供 TypeScript SDK 接口,开发者可在 TypeScript 项目中直接调用扫描功能并获取报告路径。
- 运行环境要求 Node.js 22+ 与 Python 3.10+,支持 ChatGPT 账号登录和 API 密钥两种认证方式,CI 环境下可通过环境变量完成无交互认证。
- 该工具目前处于早期版本阶段,在官方正式公告前已被开发者社区发现,OpenAI 将持续根据反馈迭代更新。
原始标题:OpenAI 宣布开源 Codex Security CLI,支持代码扫描、漏洞追踪和自动化安全检查
本文由 DataHub 基于公开来源整理,用于信息发现与摘要阅读;具体事实、数据和后续更新以原始来源为准。