OpenAI开源Codex Security CLI,将安全审查嵌入CI流程
「OpenAI推出开源命令行工具Codex Security CLI,旨在帮助开发者在持续集成与持续交付(CI/CD)流水线中自动扫描代码仓库、发现并验证安全漏洞。该工具支持本地扫描、跨运行周期追踪,并提供TypeScript SDK接口,可无缝集成到开发流程中。目前为早期版本,已在GitHub上开源,要求Node.js 22+和Python 3.10+环境,支持API密钥或ChatGPT账号登录。」
OpenAI于近期正式发布了名为Codex Security CLI的开源命令行工具,旨在将安全审查能力直接嵌入开发者的日常工具链中。这款工具的核心任务非常明确:帮助开发者扫描代码仓库,自动识别并验证安全漏洞,并将这一检查步骤无缝集成到持续集成与持续交付(CI/CD)流水线中。这意味着,在每次代码构建时,安全检测将自动运行,潜在风险在代码合入主分支之前就会被拦截。
Codex Security CLI的设计充分考虑到了开发者的使用习惯。它采用命令行界面,同时背后配备了一套TypeScript SDK接口。开发者既可以在终端中直接使用它扫描本地仓库、查看代码变更、跨运行周期追踪安全问题,也可以方便地验证漏洞是否已被修复。这种设计使得安全检查从过去的人工抽查,变成了可以自动执行、可重复的标准化流程。
上手门槛并不高。开发者只需通过npm安装@openai/codex-security这个包,然后执行一行npx命令调出帮助,再依次执行login登录和scan扫描当前目录,仓库的安全状况便会清晰地呈现出来。不过,在运行之前,机器需要满足一些前提条件:必须安装Node.js 22或更高版本、Python 3.10或更高版本,并且需要获得Codex Security的访问权限。
在CI环境中的配置也相当简洁。开发者无需进行人工登录,只需设置OPENAI_API_KEY这个环境变量,身份便会自动核验通过。该工具同时支持ChatGPT账号登录和API密钥两种认证方式,通过参数即可指定使用哪一种。对于希望在TypeScript项目中直接调用的开发者,官方也提供了SDK接口,扫描完成后能够返回报告路径,方便进一步处理。
每一次扫描的痕迹都会被存入Codex Security的工作目录。如果默认路径不可写,开发者可以通过设置CODEX_SECURITY_STATE_DIR环境变量来指定一个可写目录。目前,该工具的代码已经托管在GitHub上的openai/codex-security仓库中,向所有希望为代码进行安全体检的开发者开放。OpenAI表示,该工具目前仍是一个早期版本,后续会根据开发者的反馈继续打磨和增强功能。通过将安全检查从人工抽查转变为命令行里的一行指令,软件供应链中那道最容易被忽视的防线,正在被悄然前移。
来源:Heooo AI工具导航