代码安全检查这件事,OpenAI 决定「送」给所有开发者。当地时间 7 月 28 日,OpenAI 在社交平台 X 上宣布,正式发布开源版 Codex Security CLI——一款基于命令行的代码安全扫描工具。开发者可以用它扫描代码仓库、跨多次运行追踪发现的安全问题、验证修复效果,并把安全检查纳入持续集成与持续交付(CI/CD)流程。

有意思的是,这款工具其实在官宣之前就已经被社区「偷跑」发现。OpenAI 表示,Codex Security CLI 目前仍处于早期发布阶段,后续会根据开发者反馈持续改进。
能做什么:从单仓扫描到批量巡检
根据 OpenAI 官方文档,Codex Security CLI 的核心能力围绕四件事展开:
- 全仓扫描:一条
npx codex-security scan命令即可对整个代码仓库发起安全扫描,支持标准与深度(deep)两种模式,还可以附带架构文档、威胁模型、安全策略等资料作为扫描上下文 - 问题追踪:扫描历史会自动存档,通过 match 和 compare 命令,可以把同一问题在多次扫描之间关联起来,清楚看到哪些漏洞是新增的、哪些已修复、哪些仍然存在
- 提交前拦截:内置 Git pre-commit 钩子,每次提交代码前自动扫描改动内容,发现高危问题直接阻止提交
- 批量巡检:bulk-scan 命令可以对整个 GitHub 账号或组织下的仓库发起批量扫描,也支持用 CSV 清单锁定具体仓库和代码版本,扫描中断后还能断点续跑
扫描结果可以导出为 SARIF 等通用格式,方便接入现有的安全工具链。考虑到大模型扫描有成本,工具还提供了 --max-cost 参数,可以给单次扫描设定美元预算上限,超出即停。
怎么用:门槛不算高
Codex Security CLI 通过 npm 安装,运行环境要求 Node.js 22 或更高版本、Python 3.10 或更高版本,并需要具备 Codex Security 访问权限。认证方式有两种:ChatGPT 账号登录或 API 密钥。在 CI 环境中无需交互式登录,设置 OPENAI_API_KEY 环境变量即可直接运行,不会拖慢发版节奏。
对于想把扫描能力嵌入自家工具链的团队,OpenAI 还同步提供了 TypeScript SDK,几行代码就能在应用里调用扫描并获取报告。
为什么值得关注
安全扫描并不是新鲜事物,市面上早有各类静态分析工具。但 Codex Security CLI 背后是大模型驱动的代码理解能力,理论上能发现传统规则引擎难以覆盖的逻辑类漏洞。此前 OpenAI 已经在内部用类似能力做代码审计,这次开源相当于把「内部安全巡逻队」开放给了所有开发团队。
对开发者来说,这也是观察「AI 安全工具」实际水平的一个好机会——工具是开源的,效果好不好,跑一遍自己的仓库就知道。
来源:36氪、OpenAI 官方文档、IT之家