Codex Security

OpenAI 开源的代码安全漏洞扫描 CLI 与 SDK

Codex Security 是 OpenAI 推出并开源的代码安全工具,提供命令行界面与 TypeScript SDK(@openai/codex-security),帮助安全与工程团队发现、确认并修复代码中的安全漏洞。它可扫描本地或授权仓库、按时间线回顾与追踪发现结果、在变更合入前进行检查,并支持在 CI 等自动化流程中通过 OPENAI_API_KEY 鉴权运行;同时可切换 OpenRouter、Fireworks 等第三方推理服务商与模型执行扫描

代码审查安全检测工具协议集成持续集成
访问官网
收录动态

23

最近更新

2026-09-18

评价样本

未收录

GitHub Stars

10,814

工具功能

这个工具能做什么、适合谁用,以及目前已识别的核心能力。

工具简介

Codex Security 是 OpenAI 推出并开源的代码安全工具,提供命令行界面与 TypeScript SDK(@openai/codex-security),帮助安全与工程团队发现、确认并修复代码中的安全漏洞。它可扫描本地或授权仓库、按时间线回顾与追踪发现结果、在变更合入前进行检查,并支持在 CI 等自动化流程中通过 OPENAI_API_KEY 鉴权运行;同时可切换 OpenRouter、Fireworks 等第三方推理服务商与模型执行扫描

核心功能

4 项已整理
代码审查
安全检测
工具协议集成
持续集成

价格信息

暂无可验证价格信息

暂无足够准确的价格信息。

基础信息

更新频率
近 7 天 2 条收录动态
最近更新
2026-09-18
覆盖行业
程序员、安全研究

更新日志

按时间记录功能更新、版本发布、新工具入库等重要变化。

  1. 2026-09-18版本发布

    Codex Security 发布 npm-v0.1.29:CLI 支持自定义补丁验证提示词(custom patch validation prompts),findings 服务看板表格可排序;扫描清单纳入 Terraform 文件,补丁修复时显示进度,失败扫描输出结构化 JSON 错误,模型拒绝后保留未决发现项,并流式输出大型已保存扫描 JSON;其余为空产物封存、清单路径拒绝换行、源码预览读取设界等修复及 @linear/sdk、@opencode-ai/sdk 依赖升级。

  2. 2026-09-16版本发布

    Codex Security 发布 npm-v0.1.28:新增 CLI 与 SDK 共享扫描设置、成本显示可关闭、通过 MCP 持久化扫描产物、CLI 接受任意扩展名的文本知识库文件;修复方面将修复查找限定为安全漏洞、报告补丁失败与变更文件、提供上下文感知的成本估算区间、保存草稿时推进扫描进度,并对齐 Codex 0.154.0,其余为依赖与 CI 升级。

  3. 2026-09-08版本发布

    Codex Security 发布 npm-v0.1.26:新增通过 CLI/SDK 使用自定义规则与上下文对发现项进行严重性分级(opt-in,保存的评估可复用于 Linear 发布,不改动原始发现与封存扫描产物);跨扫描历史自动匹配重复发现项并保留确认身份与关联关系,恢复批处理并加速已确认发现查询;`--create-pr` 现支持为已验证补丁创建 GitLab 草稿合并请求(含自托管 GitLab,需安装并认证 glab CLI);headless 运行报告组件扫描进度,相同时间戳的回放用量事件不计入扫描预算;修复保留分析设置、内置插件 MCP 服务器启动放宽至 120 秒,并要求显式请求才会调用安全修复验证技能。

  4. 2026-09-02版本发布

    Codex Security 发布 npm-v0.1.25:新增 CLI `scan --mock` 或 SDK `mock:true` 生成合成 Standard 扫描结果(无需鉴权与模型调用,仅支持 Standard 扫描且不审计仓库);运行中扫描用量达限额 80% 时可在交互看板动态提高总预算或使用 SDK `onBudgetApproaching` 回调;保留跨扫描确认的发现身份与关联,大比较改为有界批处理避免截断;改进去重(独立筛选与成对复核,DeduplicationReviewError 暴露结构化失败详情,SDK 新增 deduplicateScanDirectory);识别现有 Codex 鉴权并支持原生命令鉴权提供方;可用 CODEX_SECURITY_EMBEDDINGS_URL 配置 findings 服务 embeddings 端点;扫描清单纳入 PowerShell .ps1/.psd1 文件并识别 BOM UTF-16,改进 Windows 长路径与凭据重试。

  5. 2026-08-29版本发布

    Codex Security 发布 npm-v0.1.24:CLI 新增 codex-security serve --port 命令,无需 Docker 即可直接启动预览 findings 服务;SDK 新增可选 onDeepProgress({completed,active,maximum}) 回调以观察持久化 Deep Scan 进度;停止结果回收改为显式(读取/列出/导出不再附带重复发布,客户端需检查 resultsRecoveryNeeded 并按需恢复);diff 扫描清单纳入改动的 PowerShell .ps1 文件并移除冲突报告规则,使有效内部攻击路径可参与复核;改进 Windows 可靠性(保留大小写不敏感 CODEX_HOME 与路径、凭据快照重试)

  6. 2026-08-28版本发布

    Codex Security 发布 npm-v0.1.23:新增预览版 findings service,可存储完整扫描发现结果与 embeddings,支持分页列表、按仓库范围检索候选、持久化去重分组;CLI 新增 publish scan --to custom 发布已完成扫描到自定义 findings 服务(含 --dry-run 预览),新增 dedupe 命令在本地复核候选重复组并可 --all-repositories 扩大范围,扫描/发布/去重可加 --workflow-id 复用已完成阶段与恢复检查点;提供只读 /dashboard 浏览存储发现项与去重组;扫描器与 findings service 共用同一容器镜像(支持 Linux amd64/arm64)。

  7. 2026-08-27版本发布

    Codex Security 发布 npm-v0.1.21:新增对已完成补丁的可选风险评审(patch --assess-patch-risk,可加 --create-pr 将简要结论写入草稿 PR,仅评审不审批/不合并);新增通过 CLI/SDK 导入 GitHub code scanning alerts 并对照本地检出进行验证(只读且保留上游告警上下文);新增用 CSV 发布扫描发现项到 Codex Security Cloud(publish scan --to cloud --csv PATH,支持 --dry-run 无需登录即可预览上传);并改进 Windows 凭据处理、凭据锁生命周期与中断发布清理等稳定性。

  8. 2026-08-25版本发布

    Codex Security 发布 npm-v0.1.19:新增将已保存扫描发布到 Codex Security Cloud(publish scan --to cloud,支持交互式/--scan/--scan-dir 选择与 --dry-run 预览校验,实时上传需 ChatGPT 登录并获 Cloud 发布授权);并改进 Linear 发布,可按扫描 ID、唯一 ID 前缀或 latest 选择扫描。

  9. 2026-08-25版本发布

    Codex Security 发布 npm-v0.1.20 补丁版本:优化云发布(cloud publication)的可靠性与错误处理,包括 Linear 访问权限检查、发布恢复处理,以及跳过已记录过的发现项;同时修复 Linear 发布恢复身份一致性、选择扫描并复用凭据等问题。

  10. 2026-08-23版本发布

    Codex Security 发布 npm-v0.1.17:新增组件扫描(可将大仓库拆分为独立组件分别扫描并生成合并覆盖率报告)、自定义验证工作流(为标准与 diff 扫描提供验证设置/测试/清理步骤)以及已有发现项复核(无需重新发起扫描即可复查已保存的发现),同时改进 Windows 路径与进程处理、凭据锁恢复与 Deep Scan 恢复。

  11. 2026-08-23版本发布

    Codex Security 发布 npm-v0.1.18:API-key 扫描可通过 CLI 的 --safety-identifier 选项或 SDK 的 safetyIdentifier 选项归因到发起端用户(使用稳定的隐私保护标识符而非个人数据,需原生支持 safety identifier 的 Codex runtime);并修复 Deep Scan 失败、取消或中断时保留已接受发现项与部分产物的问题。

  12. 2026-08-20版本发布

    Codex Security 发布 npm-v0.1.16:CLI 新增只读的安全 verify-fix 能力,改善面向 GitHub 的 SARIF 导出,并修正 Daybreak 的定价逻辑。

  13. 2026-08-19版本发布

    Codex Security 发布 npm-v0.1.15:新增补丁 Linear issues 与 projects 的能力、Codex 桌面端展示补丁任务、实时扫描会话详情、交互式发现项检阅补丁并可选的 PR 提交,以及托管网络访问咨询等新特性;同时修复 Windows 可执行文件发现、Windows 配置路径与文件系统身份归一化、Python 3.10 UTC 时间戳解析、多扫描锁身份保持等多项问题。

  14. 2026-08-16版本发布

    Codex Security 发布 npm-v0.1.13:SDK 与 CLI 新增将安全扫描发现项发布到 Linear 的能力,支持封存扫描准备发布、通过连接的 Linear 应用发布发现项、持久化发布关联、并发批处理发布、交互式发布展示及直接 Linear API 发布并指定负责人;同时修复 Deep 与 diff 扫描完成归属、文件系统权限去重及 Deep Scan 协调器产物保留等问题。

  15. 2026-08-16版本发布

    Codex Security 发布 npm-v0.1.14 补丁版本:修复运行时以支持 reviewed scan approval 默认值。

  16. 2026-08-15版本发布

    Codex Security 发布 npm-v0.1.12 补丁版本:CLI 新增支持最大推理努力度(maximum reasoning effort);批量扫描(bulk-scan)可为每个仓库强制执行成本上限;并修复若干问题,包括恢复 Codex Security 属性与已完成扫描、批量扫描发现中 GitHub 组织分页、扫描仪表盘无法启动时干净恢复、严格扫描审批边界、Windows 下扫描与批量扫描可靠运行、SDK 支持并行 ChatGPT 扫描、CLI 隐藏不可用的 Deep 扫描阶段与文件进度等。

  17. 2026-08-13版本发布

    Codex Security 发布 npm-v0.1.11 补丁版本:Deep Scan 新增可配置的优雅超时限制,修复 worker 收尾竞态、外部推理服务商凭据转发及完成前封存 SDK 扫描,移除任意扫描报告与源码数量限制,并按独立 worker 计入扫描成本限制;修复 Windows 清单 POSIX 分隔符、--knowledge-base 路径 ~ 展开、凭据专用 Codex runtime 鉴权、提交差异扫描读取指定 head 修订等;文档澄清本地信任与可上报边界。

  18. 2026-08-12版本发布

    Codex Security 发布 npm-v0.1.10:CLI 可检阅已保存的扫描与 worker 日志,扫描可按仓库展示当前发现项,SDK 将 Responses 流量分别归因到 SDK 与 CLI;修复 Deep Scan 失败 reducer worker 恢复、API Key 扫描日志在扫描结束后保留、扫描会话告警更安全;凭据脱敏限定于共享输出,安全 diff 扫描简化,并澄清分层安全 Agent 使用指引文档。

  19. 2026-08-11版本发布

    Codex Security 发布 npm-v0.1.9:修复扫描失败后未执行后置提示词,并成批移除鉴权输出与指令、修复补丁体积、本地插件与 workbench 输出、会话事件、预检配置、CLI 输入输出与配置、扫描报告与 schema 等限制,使大仓库扫描能持续跑完;CLI 支持批量扫描选项与灵活 CSV 列序,多扫描清除不完整 supervisor 锁,显式范围源文件清点更安全;恢复内置插件 0.1.16、修补高危 js-yaml 依赖漏洞,并新增面向编码 Agent 的使用指引文档。

  20. 2026-08-07版本发布

    Codex Security 发布 npm-v0.1.8:新增自定义扫描提示词与追问提示词;标准扫描改由聚焦型 investigator 执行;Deep Scan 在协调器重启后可恢复,多扫描 supervisor 锁跳容器重启仍安全;修复 dry-run 扫描知识库输入校验、已封存不完整批量扫描不再重试、Windows 凭据 ACL 校验更稳更快;attack-path 工具名保持在 MCP 限制内,文件系统重新挂载后仍可修复。

  21. 2026-08-07版本发布

    Codex Security 发布 npm-v0.1.6:开放 Deep Scan 深度扫描控制项,统一 Deep Scan 与标准扫描阶段并支持模型原生 Deep Scan worker;批量扫描可共享知识库;新增详细扫描诊断和实时扫描进度展示;持久化扫描生命周期与模型元数据,并统计各 worker 的扫描 token 用量;新增 OpenRouter 与 Fireworks 推理服务商;修复转发企业代理与证书设置、托管 Windows 凭据鉴权、CI 中陈旧目标扫描判失败。

  22. 2026-08-07版本发布

    Codex Security 发布 npm-v0.1.7 版本,修复并支持在扫描中使用 Amazon Bedrock 鉴权,便于已接入 AWS Bedrock 的团队用自有云上模型凭据运行代码安全漏洞扫描。

  23. 2026-08-06功能更新

    OpenAI 将代码安全扫描工具 Codex Security(CLI 与 TypeScript SDK @openai/codex-security)开源,外部 Agent 可调用;现支持切换第三方推理服务商,可用 --provider openrouter 或 --provider fireworks 配合 OPENROUTER_API_KEY / FIREWORKS_API_KEY 指定外部模型(如 anthropic/claude-sonnet-4.5、qwen3-235b-a22b)执行漏洞扫描,可在 CI 中运行。

Codex Security 常见问题

关于 Codex Security 的定位、核心功能、价格与最近更新。

Codex Security 是什么?

Codex Security 是 OpenAI 推出并开源的代码安全工具,提供命令行界面与 TypeScript SDK(@openai/codex-security),帮助安全与工程团队发现、确认并修复代码中的安全漏洞。它可扫描本地或授权仓库、按时间线回顾与追踪发现结果、在变更合入前进行检查,并支持在 CI 等自动化流程中通过 OPENAI_API_KEY 鉴权运行;同时可切换 OpenRouter、Fireworks 等第三方推理服务商与模型执行扫描。

Codex Security 有哪些核心功能?

Codex Security 当前已核验的核心功能包括:代码审查、安全检测、工具协议集成、持续集成。

Codex Security 如何收费?

AI Equal 当前没有收录 Codex Security 的可验证价格信息。

Codex Security 最近有什么更新?

2026-09-18:Codex Security 发布 npm-v0.1.29:CLI 支持自定义补丁验证提示词(custom patch validation prompts),findings 服务看板表格可排序;扫描清单纳入 Terraform 文件,补丁修复时显示进度,失败扫描输出结构化 JSON 错误,模型拒绝后保留未决发现项,并流式输出大型已保存扫描 JSON;其余为空产物封存、清单路径拒绝换行、源码预览读取设界等修复及 @linear/sdk、@opencode-ai/sdk 依赖升级。