openai 于7月29日发布了一款聚焦代码仓库安全的“显微镜”工具——codex security cli。这是一款开源命令行工具,核心使命清晰明确:协助开发者快速扫描代码库、精准识别并验证安全漏洞,并将这一关键安全环节无缝嵌入ci/cd流水线中。
颇具戏剧性的是,该工具尚未正式官宣,便已被社区开发者从代码角落提前“挖出”。OpenAI官方坦言,当前版本仍属早期预览阶段,后续将依据真实开发者的使用反馈持续迭代优化。它以简洁的CLI界面示人,同时内置一套完整的TypeScript SDK,既支持终端内直接执行仓库扫描、审查代码变更、跨构建周期追踪风险项,也允许开发者一键复验漏洞修复效果。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

一旦集成进CI/CD流程,软件项目即可在每次构建时自动触发安全检测,实现风险拦截前移——在代码合并前完成把关。上手极为便捷:仅需通过npm安装@openai/codex-security包,运行npx codex-security --help查看指引,随后依次执行login认证、scan扫描当前目录,整个仓库的安全状况即刻呈现。
运行前需确保环境满足三项基础要求:Node.js 22+、Python 3.10+,以及有效的Codex Security访问权限。在CI环境中无需交互式登录,只需配置OPENAI_API_KEY环境变量,身份即自动完成校验;工具兼容两种认证方式——ChatGPT账户登录或API密钥接入,可通过命令参数自由指定。若项目基于TypeScript构建,亦可直接调用官方提供的SDK接口,扫描完成后还能获取结构化报告路径。
每次扫描生成的元数据将默认保存至Codex Security本地工作目录;如遇默认路径无写入权限,开发者可通过设置CODEX_SECURITY_STATE_DIR环境变量自定义存储位置。项目源码已托管于GitHub openai/codex-security 仓库,向所有关注代码健康度的开发者开放。当安全检查从人工抽检演变为终端中的一条指令,软件供应链中最易被忽视的那道防线,正悄然向前延伸。










