
美国OpenAI于2026年7月29日(当地时间)发布了“Codex Security CLI”工具。这是一款由命令行工具和TypeScript SDK组成的开源软件,旨在帮助开发者发现、验证并修复代码中的安全漏洞。该工具还支持将安全检查集成到CI/CD流程中,提升自动化安全检测能力。
“Codex Security CLI”项目托管在GitHub上,采用Apache-2.0开源许可证。虽然OpenAI选择低调发布该工具,但在正式宣传前就已被技术媒体发现,目前仍处于早期版本阶段,用户需注意其测试性质。
用户可以通过npm安装该工具,基本命令如下:
npm install @openai/codex-security
npx codex-security login
npx codex-security scan .
目前CLI和SDK均为Beta版本,使用时需要获得“Codex Security”的访问权限。用户在本地环境通过ChatGPT账号登录,而在CI等自动化环境中则需配置API密钥。
部分账号或代码仓库可能还需启用“Trusted Access for Cyber”权限,才能对整个仓库进行扫描。工具运行依赖Node.js 22及以上版本,执行扫描和导出结果则需要Python 3.10及以上版本支持。
扫描结果会保存到指定目录,除了人类可读的“report.md”报告外,还包含结构化数据文件,方便与其他工具或自动化代理集成。
此外,Codex Security CLI支持灵活配置扫描范围和方式。用户可以指定仓库中特定路径进行扫描,或仅审查指定修订版本与HEAD之间的差异及工作区变更。对于需要更全面评估的场景,还可启用“deep”模式,结合架构文档、威胁模型和安全策略作为知识库,进行更贴合实际系统的安全分析。
工具还提供了多种实用功能,如当预计模型调用费用超过指定美元金额时自动停止扫描的“--max-cost”选项,以及在Git提交前自动扫描变更的pre-commit钩子安装功能。
这些特性使得“Codex Security CLI”成为开发者和安全团队在代码安全检测和修复流程中强有力的辅助工具。


