OpenAI 开源 Codex Security CLI:命令行集成安全审查,在 CI 流程中自动检测漏洞

2026年07月29日 11:11
本文共计849个字,预计阅读时长3分钟。
来源/aibase 责编/ShuxiangMama 书香妈妈

OpenAI 在7月29日甩出了一把开向代码仓库的安全放大镜。这款名为 Codex Security CLI 的开源命令行工具,任务很直接——帮开发者扫描代码仓库、揪出并验证安全漏洞,再把这道检查工序直接焊进持续集成与持续交付的流水线里。

有意思的是,这个工具在正式亮相前就已经被人从角落里翻了出来。OpenAI 称它目前仍是个早期版本,后续会顺着开发者的反馈继续打磨功能。它长着一张命令行的脸,同时背后备了一套 TypeScript SDK 接口,开发者既能用它在终端里扫仓库、看代码变更、跨运行周期追踪安全问题,也能顺手验证漏洞到底修没修好。

image.png

把它接进 CI/CD 流程后,持续开发的软件项目便能在每次构建时自动跑起安全检测,把潜在风险拦在合入之前。上手门槛不高:开发者用 npm 装下 @openai/codex-security 这个包,敲一行 npx 命令调出帮助,再依次 login 登录、scan 扫描当前目录,仓库的安全底细便会浮出水面。

跑起来之前,机器得备齐几样东西——Node.js22或更高、Python3.10或更高,外加一道 Codex Security 的访问权限。在 CI 环境里无需人工登录,只要把 OPENAI_API_KEY 这个环境变量设好,身份便自动核验通过;工具同时认 ChatGPT 账号登录和 API 密钥两种认证方式,用参数即可指定走哪条路。若是想在 TypeScript 项目里直接调用,官方也留了 SDK 的口子,扫描完还能拿回报告路径。

每一次扫描的痕迹会被存进 Codex Security 的工作目录,万一默认路径写不进去,开发者用 CODEX_SECURITY_STATE_DIR 这个变量另指一个可写目录即可。代码如今已挂在 GitHub 的 openai/codex-security 之下,向所有想给代码做体检的人敞开。当安全检查从人工抽查变成命令行里的一行指令,软件供应链那道最容易被忽略的防线,正被悄悄前移。

来源:OpenAI 把安全审查塞进命令行:Codex Security CLI 开源,让漏洞在 CI 里自己现形 | AIbase

声明:本文来自aibase,版权归作者所有。文章内容仅代表作者独立观点,不代表爱力方立场,转载目的在于传递更多信息。如有侵权,请联系 copyright#agent.ren。

相关图文

热门资讯