Содержание
Что умеет открытый Codex Security и кому он пригодится
OpenAI опубликовала Codex Security — открытый инструмент для поиска, проверки и разбора уязвимостей в коде. Проект доступен как CLI для терминала и TypeScript SDK, а его исходники распространяются по лицензии Apache 2.0.
Как работает Codex Security
Инструмент сканирует целый репозиторий, отдельные папки или изменения относительно выбранной ветки. Он ранжирует потенциальные проблемы, проверяет находки и строит возможные цепочки атак. Для запуска можно войти через аккаунт OpenAI либо использовать API-ключ; поддерживаются macOS, Linux и Windows.
Результаты можно сохранить в SARIF, JSON или CSV, показать в CI и настроить остановку сборки при находках заданного уровня критичности. Отдельные команды помогают повторно проверить конкретную уязвимость и подготовить исправление, а Git-хук способен сканировать изменения перед коммитом.
Что это меняет для команд
Codex Security особенно полезен разработчикам, агентствам и небольшим продуктовым командам, которые стали генерировать больше кода с помощью AI. Проверку можно встроить в привычный процесс разработки, запускать только по изменившимся файлам или массово сканировать несколько репозиториев.
OpenAI отдельно предупреждает: сканировать следует только собственный код или проекты, на проверку которых есть разрешение. Отчёты могут содержать фрагменты исходников, описания уязвимостей и шаги воспроизведения, поэтому их нельзя бездумно сохранять в публичном репозитории.
Что важно учесть
Публичный API проекта ещё может меняться до версии 1.0, а AI-находки всё равно требуют инженерной проверки. Тем не менее релиз превращает Codex Security из закрытой возможности в инструмент, который можно изучить, автоматизировать и встроить в собственный контур безопасности.