
Codex Security 開源 CLI/SDK:AI 漏洞掃描點樣放入日常開發流程
由本機 repo、pre-commit 到 CI,細團隊都可以逐步加落現有流程
開源嘅範圍,其實有條清楚界線
iThome 報道,OpenAI 公開咗 Codex Security 嘅 CLI、TypeScript SDK 同相關執行工具。官方 GitHub repo 顯示,npm 套件名係 @openai/codex-security;截至 2026 年 7 月 29 日,最新版本係 0.1.1,用 Apache 2.0 授權。呢個授權容許團隊修改同整合工具,不過開源範圍只包客戶端工具鏈,背後模型、雲端分析服務同 Codex Security 本身都冇一併開源。
本機開 scan,唔代表成件事離線跑
裝好套件後,開發者可以用 npx codex-security scan . 掃而家個 repo,亦可以指定個別資料夾、比較兩個 Git revision,或者只睇 working tree 入面未提交嘅改動。CLI 仲接受架構文件、威脅模型同安全政策做背景,等模型知道邊啲入口、權限邊界同資料特別敏感。「本機掃描」只係由本機資料夾起動:執行時要用 ChatGPT 帳戶或者 API key 登入,相關程式碼同背景資料會交畀 OpenAI 服務分析,唔可以當成完全離線 scanner。官方現有文件亦冇逐項列出每種 scan 實際傳送嘅欄位,處理客戶程式碼前,團隊要按帳戶類型、保留政策同合約要求再核對資料設定。
pre-commit 適合守門,但唔好每次都跑最重模式
CLI 可以裝入 Git pre-commit hook,預設會檢查 staged 同 unstaged changes,遇到高風險發現或者 scan 出錯就擋住 commit,同時唔會蓋過 repo 原有嘅 pre-commit script。呢個設計幾啱細團隊:先用 diff scan 捉新問題,完整 repo 或 deep mode 留畀定期檢查。AI scan 要連模型、會花時間同產生成本,官方亦提供美元計價嘅 --max-cost 上限;如果每次改幾行字都跑深度掃描,開發者好快就會嫌慢,最後索性繞過個檢查。
放入 CI,初期最好先出報告
去到 CI,可以針對 pull request 嘅 base 同 head 掃描,輸出 Markdown、JSON、CSV 或 SARIF,再按嚴重程度決定個 job 過唔過。官方 GitHub Actions 指引都建議先用 advisory 形式觀察質素同執行時間,等團隊知道誤報量、平均成本同 coverage,再慢慢加阻擋門檻。如果想整合得深入啲,內部開發平台可以用 TypeScript SDK 直接起 scan、收進度、取消任務同讀結構化結果,唔使人手拆 CLI 輸出。
同傳統規則式掃描,各自睇到唔同嘢
傳統 SAST、dependency scanner 同 secret scanner 通常快、穩定,規則命中原因亦較容易重現,部分工具仲可以完全留喺內網。Codex Security 會先理解系統背景,再追 attacker-controlled input 點樣去到敏感操作,亦會嘗試驗證問題同提出 patch。佢較有機會捉到跨檔案、跨元件先成立嘅邏輯漏洞,但模型判斷有機會飄移,成本同延遲亦高過純規則檢查。實際部署時,現有 scanner 照跑,AI scan 補背景推理同攻擊路徑分析,會穩陣過一換一取代。
仲係 preview,修補建議一定要人睇
OpenAI 舊有說明集中講 Codex Security cloud 連接 GitHub repo;較新嘅產品頁同 CLI 文件就加入本機資料夾、pre-commit、CI 同 SDK 用法。兩條路而家同時存在:想集中管理 repo 歷史同 threat model,可以用雲端連接;想貼近每日改 code 嘅節奏,就由本機 CLI 或 SDK 入手。不過 cloud 仲係 research preview,CLI/SDK 亦屬 beta,權限、支援方案、收費同 API 都可能再改。掃描報告要連 coverage 一齊睇,partial 或 unknown 唔代表成個 repo安全;模型提出嘅 patch亦要經 code review、測試同重新驗證。對冇專職 AppSec 嘅團隊,佢可以幫手提早發現線索,但未去到可以頂替滲透測試或完整安全審計。
參考來源
- iThome — OpenAI開源Codex Security工具鏈,開發流程可簡單串接AI漏洞掃描 — original report
- OpenAI Codex Security GitHub repository — 核對 npm 套件名、安裝方式、TypeScript SDK、系統要求同 Apache 2.0 授權
- npm:@openai/codex-security — 核對公開套件同 0.1.1 最新版本
- OpenAI:Codex Security CLI quickstart — 核對本機 repo、Git diff、working tree、pre-commit、成本上限同輸出格式
- OpenAI:Run Codex Security in CI — 核對 GitHub Actions、API key、SARIF 同 CI 風險門檻做法
- OpenAI:Codex Security research preview — 核對產品定位、雲端模型分析、威脅模型、驗證同人手覆核要求
- OpenAI:商業資料私隱說明 — 核對 Business、Enterprise、Edu 同 API 資料預設唔用作訓練嘅政策
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







