OpenAI выпустила Codex Security: ИИ-сканер уязвимостей для кода
OpenAI открыла исходный код Codex Security — CLI и TypeScript SDK для поиска, валидации и автоисправления уязвимостей прямо в репозитории или CI/CD.
OpenAI выпустила Codex Security: ИИ-сканер уязвимостей для кода
В марте 2026 года OpenAI представила Codex Security — агента безопасности приложений, предназначенного для обнаружения и устранения программных уязвимостей. Теперь инструмент получил публичный репозиторий на GitHub и открытый пакет npm. @openai/codex-security — это CLI и TypeScript SDK для поиска, валидации и исправления уязвимостей в коде: сканирует репозитории, проверяет изменения, отслеживает находки во времени и запускает проверки безопасности в CI.
Зачем это нужно
Автоматизированный AI-анализ безопасности прямо в терминале и CI — без отдельных сервисов и сложной настройки.
Codex Security появился на фоне того, как к марту 2026 года Codex достиг более 2 миллионов еженедельных активных пользователей, а OpenAI позиционирует платформу как широкий enterprise-агент, выходящий за рамки написания кода.
Появление отдельного security-инструмента логично: чем больше разработчиков доверяют ИИ написание кода, тем важнее автоматически проверять его на уязвимости — и делать это в том же рабочем процессе.
Как работает Codex Security
graph TD
A[Разработчик / CI-среда] -->|npm install| B[@openai/codex-security]
B --> C{Режим запуска}
C -->|Интерактивный| D[codex-security login]
C -->|CI / неинтерактивный| E[OPENAI_API_KEY]
D --> F[codex-security scan .]
E --> F
F --> G[Сканирование репозитория]
G --> H[Найденные уязвимости]
H --> I[Валидация находок]
I --> J[Авто-исправление]
J --> K[Отчёт + история в workbench]
Быстрый старт
Для работы требуются Node.js 22 или новее, Python 3.10 или новее, а также доступ к Codex Security.
# Установка
npm install @openai/codex-security
# Авторизация (интерактивный режим)
npx codex-security login
# Запуск сканирования текущей директории
npx codex-security scan .
Для CI достаточно задать переменную окружения OPENAI_API_KEY — авторизация через браузер не нужна.
Если одновременно настроены и ChatGPT-аккаунт, и API-ключ, инструмент при интерактивном запуске спросит, какой credential использовать. В CI и неинтерактивном режиме приоритет у API-ключа. Явно выбрать credential можно флагом:
# Использовать ChatGPT-аккаунт
npx codex-security scan . --auth chatgpt
# Использовать API-ключ
npx codex-security scan . --auth api-key
TypeScript SDK
Помимо CLI, доступен программный интерфейс для встраивания в собственные инструменты и пайплайны:
import { CodexSecurity } from "@openai/codex-security";
const security = new CodexSecurity();
const result = await security.run(".");
console.log(result.reportPath);
await security.close();
Режимы аутентификации и CI
| Сценарий | Метод авторизации | Флаг |
|---|---|---|
| Локальная разработка | ChatGPT sign-in (браузер) | --auth chatgpt |
| CI/CD пайплайн | OPENAI_API_KEY | --auth api-key |
| Явный выбор по умолчанию | Снять API-ключи из env | — |
| Кастомная директория истории | CODEX_SECURITY_STATE_DIR | — |
OPENAI_API_KEY в Secrets репозитория и прописать шаг npx codex-security scan . — никакого интерактивного логина не потребуется.Почему это важно для отрасли
Появление официального security-инструмента от OpenAI — прямой ответ на растущие риски AI-assisted разработки. Контекст особенно показателен: эксперты описывают растущее слепое пятно в безопасности программной цепочки поставок, где средства контроля часто сосредоточены на исходном коде, а не на артефактах, реально распространяемых пользователям.
Здоровый GitHub-репозиторий — не доказательство того, что опубликованный пакет ему соответствует: код, который выполняется на машине, приходит из реестра, а не из публично читаемых исходников.
Именно поэтому инструмент, который сканирует код до его попадания в продакшн и работает прямо в CI, закрывает критически важное место в DevSecOps-процессах.
codexui-android, маскируясь под легитимный инструмент для Codex. Всегда устанавливайте только официальный пакет @openai/codex-security от издателя openai.Итог
Codex Security превращает проверку безопасности кода из ручного аудита в автоматизированный шаг пайплайна. CLI + TypeScript SDK + нативная интеграция с CI делают инструмент практичным для команд любого размера — от стартапа до enterprise. Исходный код и документация доступны на github.com/openai/codex-security.