← 工具

Codex Security

OpenAI 官方出品的代码安全扫描 CLI,基于 Codex 模型智能识别代码库中的安全漏洞并给出可执行修复建议。命令行一键扫描,TypeScript SDK 可嵌入 CI 流水线,出海产品合规自检与漏洞修复利器,Stars 7.9K+

#52
推荐排名
7,968
GitHub Stars
12,430
推荐得分
代码安全扫描 / 漏洞检测
适用场景
开发工具AI Agent编程助手API效率

为什么需要

做出海 SaaS 产品,代码里藏着的安全漏洞不会主动提醒你,等被攻击才发现就晚了。Codex Security 是 OpenAI 官方 2026 年推出的安全扫描 CLI,用 Codex 模型理解代码上下文,能识别传统 SAST 工具漏掉的复杂漏洞(业务逻辑漏洞、权限绕过、注入等),并给出具体修复方案。和 Uptime Kuma 配合使用,能在漏洞进生产前发现。

怎么用

bash
npm install @openai/codex-security
npx @openai/codex-security login
npx @openai/codex-security scan .
npx @openai/codex-security scan . --model gpt-5.6-terra --effort high

CI 集成:把 OPENAI_API_KEY 注入环境变量,扫描结果直接在 PR 评论里展示。CLI 支持 --auth chatgpt--auth api-key 两种登录方式,企业账号和个人开发者都友好。

使用案例

独立开发者做面向海外的支付 SaaS,上线前跑一次 npx @openai/codex-security scan .,10 分钟扫完整个仓库,发现了 3 个 SQL 注入风险和 1 个权限提升漏洞——传统 SAST 工具漏掉了其中两个,Codex Security 用代码上下文识别出来。

接入 GitHub Actions 后,每次 PR 自动跑扫描,发现新漏洞直接在评论里给出修复 diff,省掉人工 review 时间。

注意事项

  • 定价:OpenAI API 按量计费,单次扫描中等仓库约 $0.5-2
  • 需要 OpenAI 账号和企业级 Trusted Access 才能用最强模型(gpt-5.6-terra)
  • 扫描结果是建议,不是替代专业渗透测试
  • 需要 Node.js 22.13+ 或 24+