OpenAI выпустила Codex Security: ИИ-сканер уязвимостей для кода

В марте 2026 года OpenAI представила Codex Security — агента безопасности приложений, предназначенного для обнаружения и устранения программных уязвимостей. Теперь инструмент получил публичный репозиторий на GitHub и открытый пакет npm. @openai/codex-security — это CLI и TypeScript SDK для поиска, валидации и исправления уязвимостей в коде: сканирует репозитории, проверяет изменения, отслеживает находки во времени и запускает проверки безопасности в CI.


Зачем это нужно

Автоматизированный AI-анализ безопасности прямо в терминале и CI — без отдельных сервисов и сложной настройки.

Codex Security появился на фоне того, как к марту 2026 года Codex достиг более 2 миллионов еженедельных активных пользователей, а OpenAI позиционирует платформу как широкий enterprise-агент, выходящий за рамки написания кода.

Появление отдельного security-инструмента логично: чем больше разработчиков доверяют ИИ написание кода, тем важнее автоматически проверять его на уязвимости — и делать это в том же рабочем процессе.

ℹ Контекст
Codex Security — не первый ответ OpenAI на вопросы безопасности. Ранее исследователи BeyondTrust Phantom Labs раскрыли command injection уязвимость, позволявшую похищать GitHub User Access Tokens через Codex CLI. OpenAI оперативно устранила проблему.

Как работает Codex Security


graph TD
    A[Разработчик / CI-среда] -->|npm install| B[@openai/codex-security]
    B --> C{Режим запуска}
    C -->|Интерактивный| D[codex-security login]
    C -->|CI / неинтерактивный| E[OPENAI_API_KEY]
    D --> F[codex-security scan .]
    E --> F
    F --> G[Сканирование репозитория]
    G --> H[Найденные уязвимости]
    H --> I[Валидация находок]
    I --> J[Авто-исправление]
    J --> K[Отчёт + история в workbench]

Быстрый старт

Для работы требуются Node.js 22 или новее, Python 3.10 или новее, а также доступ к Codex Security.

# Установка
npm install @openai/codex-security

# Авторизация (интерактивный режим)
npx codex-security login

# Запуск сканирования текущей директории
npx codex-security scan .

Для CI достаточно задать переменную окружения OPENAI_API_KEY — авторизация через браузер не нужна.

Если одновременно настроены и ChatGPT-аккаунт, и API-ключ, инструмент при интерактивном запуске спросит, какой credential использовать. В CI и неинтерактивном режиме приоритет у API-ключа. Явно выбрать credential можно флагом:

# Использовать ChatGPT-аккаунт
npx codex-security scan . --auth chatgpt

# Использовать API-ключ
npx codex-security scan . --auth api-key

TypeScript SDK

Помимо CLI, доступен программный интерфейс для встраивания в собственные инструменты и пайплайны:

import { CodexSecurity } from "@openai/codex-security";

const security = new CodexSecurity();
const result = await security.run(".");
console.log(result.reportPath);
await security.close();

Режимы аутентификации и CI

СценарийМетод авторизацииФлаг
Локальная разработкаChatGPT sign-in (браузер)--auth chatgpt
CI/CD пайплайнOPENAI_API_KEY--auth api-key
Явный выбор по умолчаниюСнять API-ключи из env
Кастомная директория историиCODEX_SECURITY_STATE_DIR
💡 Совет для CI
В GitHub Actions достаточно добавить OPENAI_API_KEY в Secrets репозитория и прописать шаг npx codex-security scan . — никакого интерактивного логина не потребуется.

Почему это важно для отрасли

Появление официального security-инструмента от OpenAI — прямой ответ на растущие риски AI-assisted разработки. Контекст особенно показателен: эксперты описывают растущее слепое пятно в безопасности программной цепочки поставок, где средства контроля часто сосредоточены на исходном коде, а не на артефактах, реально распространяемых пользователям.

Здоровый GitHub-репозиторий — не доказательство того, что опубликованный пакет ему соответствует: код, который выполняется на машине, приходит из реестра, а не из публично читаемых исходников.

Именно поэтому инструмент, который сканирует код до его попадания в продакшн и работает прямо в CI, закрывает критически важное место в DevSecOps-процессах.

⚠ Будьте осторожны с npm-пакетами
Ранее злоумышленники распространяли вредоносный пакет codexui-android, маскируясь под легитимный инструмент для Codex. Всегда устанавливайте только официальный пакет @openai/codex-security от издателя openai.

Итог

Codex Security превращает проверку безопасности кода из ручного аудита в автоматизированный шаг пайплайна. CLI + TypeScript SDK + нативная интеграция с CI делают инструмент практичным для команд любого размера — от стартапа до enterprise. Исходный код и документация доступны на github.com/openai/codex-security.