代码安全审计,正在从传统 SAST 工具的”正则匹配”走向 Agent 式的”语义理解”。OpenAI 刚开源的 Codex Security,就是这一方向的代表作——它把”发现、验证、修复漏洞”三件事,打包成一个 CLI 与 TypeScript SDK,让 AI 真正读懂你的代码。
📌 项目简介
Codex Security 是 OpenAI 推出的 AI 安全审计工具(CLI + TypeScript SDK),能在你的代码库中发现、验证并修复安全漏洞,把代码安全从”工具扫描”升级为”智能体审计”。
💻 安装要求与过程
环境要求
- Node.js 22.13.0+(22.x 发布线)、24.x 或 26.x
- Python 3.10 及以上
- 可用的 Codex Security 访问权限(ChatGPT 登录或 API Key;部分安全请求需通过 Trusted Access for Cyber 审批)
- npm 环境(用于安装与运行)
快速安装
# 1. 安装(本地或全局)
npm install @openai/codex-security
# 2. 登录 OpenAI / ChatGPT 账号
npx @openai/codex-security login
# 3. 扫描当前目录
npx @openai/codex-security scan .
# 4. 高精度深度扫描
npx @openai/codex-security scan . --model gpt-5.6-terra --effort high
在 CI 中无需登录,直接注入环境变量即可:OPENAI_API_KEY 或 CODEX_API_KEY,密钥仅用于本次扫描,不会写入凭证目录。
✨ 核心功能

- 发现 · 验证 · 修复三合一:不止于”扫出告警”,更能跨文件理解语义、定位漏洞根因,并给出可直接落地的修复建议。
- CLI + TypeScript SDK 双形态:命令行随手扫描,SDK 可嵌入自有平台、工单系统与安全中台,安全能力随取随用。
- 深度扫描 / 多智能体并行:
--mode deep下多 worker、subagent 并行深挖调用链,复杂漏洞也不放过。 - 多推理提供商自由切换:OpenAI / OpenRouter / Fireworks / Amazon Bedrock,模型与厂商不再被锁定。
- 扫描对比 scans compare:按根因智能匹配历次结果,清晰追踪”已解决 / 新增 / 复现 / 未知”的漏洞。
🎯 典型使用场景
- 开发者本地自检:提交前跑一句
npx @openai/codex-security scan .,把高危漏洞挡在合入之前,比事后救火省心得多。 - CI/CD 安全门禁:在流水线中用环境变量注入 API Key 自动扫描,配合
--auth api-key做非交互式审计,高危漏洞直接阻断合入。 - 安全团队批量审计:用官方镜像 + Docker Compose 对多个仓库(锁定到不可变 Git revision)做可断点续扫,再用
scans compare跟踪修复效果。
💡 推荐理由
我用过不少 SAST 工具,最大的痛点是”告警一堆、误报一堆、修复靠自己”。Codex Security 的聪明之处在于它把漏洞审计做成了Agent 式工作流:能理解业务语义、跨文件追踪根因、直接给修复方案,SDK 形态又方便嵌进自己的平台。多提供商支持则避免了被单一模型绑定——对注重供应链安全与自主可控的团队尤其友好。
📥 下载地址
- GitHub 仓库:github.com/openai/codex-security
- npm 包:@openai/codex-security
- 官方文档:Codex Security CLI 文档
- 安全权限申请:Trusted Access for Cyber
本文数据来自 GitHub 公开 API(统计于 2026-08-06)。





