OpenAI випустила консольну утиліту та TypeScript SDK Codex Security для аудиту коду
OpenAI випустила пакет `@openai/codex-security`, що містить консольну утиліту та TypeScript SDK для сканування репозиторіїв, відстеження вразливостей та автоматичної перевірки безпеки коду в CI/CD.
Вплив: Середній
Чому це важливо
Тепер ви можете інтегрувати автоматичний пошук вразливостей від OpenAI безпосередньо у локальний термінал та CI/CD пайплайни.
TL;DR
- 01OpenAI випустила @openai/codex-security для консольного та програмного аналізу безпеки коду.
- 02Вимагає середовища Node.js 22+ та Python 3.10+.
- 03Підтримує автентифікацію через ChatGPT та статичні API ключі в CI.
Ключові факти
- Пакет NPM
- @openai/codex-security
- Мінімальна версія Node.js
- v22.0.0
- Мінімальна версія Python
- v3.10.0
Запуск сканування репозиторію через CLI
Для запуску потрібні Node.js 22+ та Python 3.10+. Спосіб автентифікації можна вказувати явно залежно від середовища:
# Інтерактивний запуск через акаунт ChatGPT
npx codex-security scan . --auth chatgpt
# Запуск у CI через API ключ
export OPENAI_API_KEY="your-api-key"
npx codex-security scan . --auth api-keyПрограмне використання через TypeScript SDK
Використовуйте SDK для інтеграції сканування у власні скрипти та інструменти розробки:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run(".");Шлях до збереження стану можна змінити за допомогою змінної CODEX_SECURITY_STATE_DIR для сумісності із CI-контейнерами.
Спробуй за 2 хвилини
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run(".");typescript
✓ Коли використовувати
- Використовуйте для автоматичного пошуку вразливостей під час перевірки pull request-ів та локальних гілок.
✕ Коли НЕ варто
- Не використовуйте у публічних CI-пайплайнах без обмеження доступу до API-ключів.
Що зробити сьогодні
- Запустіть npx @openai/codex-security scan . у своєму репозиторії для первинної оцінки безпеки.
- Додайте OPENAI_API_KEY до секретів GitHub Actions для автоматизації перевірок у CI.
Що каже спільнота
“It's cool but must be very annoying to use without being allowed into the cybersecurity program.”
Джерела