OpenAI 把安全扫描做成了命令行:Codex Security 能找、能验证、还能直接改

AI 摘要

OpenAI 开源了 Codex Security 的命令行工具和 TypeScript SDK,用来定义安全策略,并在自己的代码里发现、验证、修复漏洞。要求 Node.js 22.13 以上和 Python 3.10 以上,登录后一条 scan 命令扫整个目录,CI 里改用 OPENAI_API_KEY。另有 policy 命令生成 SECURITY.md 草案,export 命令导出威胁模型。

2026-10-05·出海情报站·阅读需3分钟

独立开发者接企业单的时候,最怕的不是功能做不出来,是客户的 IT 部门把代码库丢过来问一句"你们做过安全审计吗"。

OpenAI 刚开源的 Codex Security,正面回答这个问题。它是一个 CLI 加一套 TypeScript SDK,干三件事:在你的代码里找漏洞、验证这些漏洞是不是真的、修掉它们。

门槛比想象的低

npm install @openai/codex-security,然后 npx @openai/codex-security login,最后一条 scan 命令指向目录就完事。需要 Node.js 22.13 以上、Python 3.10 以上。

跑在 CI 里的话更简单,不用登录,把 OPENAI_API_KEY 设成环境变量即可。

三个命令,三种用途

scan 是主力,扫完直接给报告。policy 用来生成 SECURITY.md——也就是仓库级别的安全说明草稿,告诉未来的扫描器和未来的协作者"这个项目的敏感区域在哪、什么不能碰"。它把草稿存在 checkout 目录之外,需要你自己 review 之后复制进来,配套的架构文档、威胁模型文档同样建议留在仓库外。

第三个是 export。扫描和策略生成都会把威胁模型跟着这次运行一起保留下来,条件允许时还会写一份 threatmodel.md。export 让你不用重跑一次分析就能把保存下来的模型导出来,指定 scan ID 或者结果目录都行。

有个细节值得注意

部分安全相关的请求和受保护的发现项,需要通过 Trusted Access for Cyber 审批才能拿到。加入入口在 chatgpt 的 cyber 页面。

这说明 OpenAI 把这当成一个有门槛的能力在放,不是谁都能调的开源玩具。

出海视角

面向海外市场时,安全合规不是加分项,是准入门槛。欧盟的企业客户、美国的医疗和金融客户,采购流程里几乎一定会问漏洞扫描和威胁模型。

过去这一套要么靠贵的商业工具,要么靠外包安全审计。Codex Security 把它压成了一条命令,Apache-2.0 许可,自托管成本几乎为零。对两三人的小团队,这可能是能拿得出手的第一份安全审计材料。

来源:GitHub