OpenAI 开源 Codex Security 代码安全扫描工具

发布时间 2026-10-10 3 小时前
来源 GitHub TypeScript
字数 71 字
查看原文

智能总结

OpenAI 推出 Codex Security CLI 和 TypeScript SDK,用于扫描代码安全漏洞、验证并自动修复,面向开发者通过 npm 发布。

打开项目

这个项目是干什么的

OpenAI 这次开源了一个叫 Codex Security 的代码安全扫描工具,说白了就是帮你自动找出代码里的安全漏洞、验证它是不是真问题、还能顺手把补丁打好。它既是一个命令行工具(CLI),也是一个 TypeScript SDK,所以你可以直接在终端里跑,也可以把它接到自己的项目里写脚本调用。

这个东西对开发者、安全工程师、运维都比较有用。普通开发可以拿来扫自己的仓库,看看有没有写漏的安全问题;做代码审查的人可以把它接入 CI,每次提 PR 或者定时跑一遍,发现新漏洞就报警;安全团队则可以用它批量跑多个仓库、把结果导出成 SARIF、JSON 或 CSV,甚至推到 Linear 或者自家的漏洞管理平台里去。它还能根据你的代码和 Git 历史推荐责任人、识别重复报告、按你自己的标准打分严重程度,甚至帮你起草 SECURITY.md 和保存威胁模型,省下不少文档功夫。

用起来也不算麻烦,装一下 npm 包,登录账号,然后进到你的项目目录里 `cs scan .` 就能开扫。想扫指定路径、对比某次提交和当前代码的差异、或者跑深度扫描,都可以通过参数切换。OpenAI 还提供了官方的 GitHub Action,配置好密钥就能在每周或者每次 PR 自动跑。所以简单讲,Codex Security 就是想让你把"找漏洞、修漏洞、记漏洞"这件事尽量自动化,省得靠人肉审或者手动跑各种工具。