OpenAI刚刚开源了Codex安全工具
Codex Security是一个开源的CLI和TypeScript SDK,用于发现、验证和审查您拥有或有权限评估的代码中的安全问题。注意,此软件包遵循语义版本控制。在1.0.0之前,其公共API可能在次要版本之间发生变化。\n\n要求:该SDK和CLI支持macOS、Linux和Windows,并要求Node.js 22或更高版本。扫描和导出发现还需要Python 3.10或更高版本。如果您使用Python 3.10,请安装tomli软件包。安装该软件包或运行--help和--version时不需要Python。\n\n在进行扫描之前,请使用您的OpenAI账户登录或提供OpenAI API密钥。仅扫描您拥有或有明确权限评估的库。\n\n安装并扫描:\nnpm install @openai/codex-security\nnpx codex-security login\nnpx codex-security scan /path/to/repo\n\n运行npx codex-security --help以查看所有命令,运行npx codex-security scan --help以获取扫描选项。在远程或无头机器上,使用npx codex-security login --device-auth。对于CI和其他无人值守的扫描,通过您的shell、CI秘密或秘密管理器设置OPENAI_API_KEY或CODEX_API_KEY。\n\n在Windows上,使用以下命令在PowerShell中设置API密钥:\n$ env: OPENAI_API_KEY = "<your-api-key>" \nnpx codex-security scan C:\code\repository\n\n为了存储API密钥,通过stdin传递它:\nprintenv OPENAI_API_KEY | npx codex-security login --with-api-key\n\n使用npx codex-security login status检查存储的登录状态,使用npx codex-security logout删除它。Codex Security重用现有的基于文件的Codex登录。如果Codex将凭证存储在系统钥匙环中,在扫描之前运行npx codex-security login一次。环境中的API密钥优先于存储的登录。取消设置OPENAI_API_KEY和CODEX_API_KEY以使用您的ChatGPT登录。登录状态命令报告有效的凭证来源而不打印其值,包括当没有存储的登录存在时。\n\n扫描某个库的子集或写入机器可读的结果:\nnpx codex-security scan /path/to/repo --model gpt-5.6-terra\nnpx codex-security scan /path/to/repo --path src --path tests\nnpx codex-security scan /path/to/repo --knowledge-base /path/to/threat-models\nnpx codex-security scan /path/to/repo --knowledge-base /path/to/architecture.pdf\nnpx codex-security scan /path/to/repo --diff origin/main --json\nnpx codex-security scan /path/to/repo --output-dir /path/outside/repo/results\nnpx codex-security scan /path/to/repo --output-dir /path/outside/repo/results --archive-existing\nnpx codex-security scan /path/to/repo --dry-run\nnpx codex-security scan /path/to/repo --fail-on-severity high\nnpx codex-security install-hook\nnpx codex-security bulk-scan\nnpx codex-security bulk-scan repositories.csv --output-dir /path/outside/repositories/security-scans\nnpx codex-security scans list /path/to/repo\nnpx codex-security scans list --scan-root /path/outside/repo/results\nnpx codex-security scans show SCAN_ID\nnpx codex-security scans rerun SCAN_ID\nnpx codex-security scans match PREVIOUS_SCAN_ID CURRENT_SCAN_ID\nnpx codex-security scans match --all\nnpx codex-security scans compare PREVIOUS_SCAN_ID CURRENT_SCAN_ID\nnpx codex-security export /path/outside/repo/results --export-format sarif --output /path/outside/repo/results.sarif\nnpx codex-security export /path/outside/repo/results --export-format csv --output /path/outside/repo/findings.csv\nnpx codex-security export /path/outside/repo/results --export-format json --output /path/outside/repo/findings.json\nnpx codex-security validate /path/outside/repo/findings.json "src/query.ts:42中的可能SQL注入"\nnpx codex-security patch /path/outside/repo/findings.json "src/routes.ts:18中的缺失授权检查"\ninstall-hook在每次提交之前对已暂存和未暂存的更改进行扫描。它尊重core.hooksPath,不会替换现有钩子,并阻止高严重性发现或失败的扫描。设置--fail-on-severity可更改阈值。使用npx codex-security --version获取CLI版本,使用npx codex-security info --json获取软件包、插件和运行时版本、默认模型和推理努力以及下一个扫描命令。添加--dry-run以检查有效模型和推理努力,而无需初始化Codex或连接网络。输出目录必须位于扫描目录和任何封闭的Git工作区之外。在macOS和Linux上,现有输出目录必须对当前用户私有(chmod 700)。扫描生成的工件可以包含源代码摘录、漏洞详细信息和复现步骤。请将其保留在库、公共问题报告和共享位置之外。当生成SARIF时,它将写入<scan-dir>/exports/results.sarif。使用npx codex-security scan --help获取所有目标、输出和运行时选项。对于多个文件或目录,重复使用--knowledge-base PATH。目录将递归搜索Markdown、文本、PDF和Word(.docx)文件。使用gh auth login登录,然后运行npx codex-security bulk-scan以发现过去90天内推送的GitHub库。归档的库
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡