OpenAI今日正式宣佈開源命令行安全工具Codex Security CLI,幫助開發者在日常編碼流程中掃描代碼倉庫、發現和驗證安全漏洞,並支持將安全檢查無縫集成到CI/CD持續交付流水線中。有趣的是,OpenAI坦言該工具在正式公開前就已被社區提前"挖掘"出來,目前仍處於早期版本階段。

openai

命令行+SDK雙通道,直連CI/CD流水線

Codex Security CLI以命令行界面爲核心交互方式,同時提供TypeScript SDK接口。開發者可以使用它掃描代碼倉庫、查看代碼變更、跟蹤不同運行週期中的安全問題,並驗證漏洞修復效果。

對於持續開發的軟件項目,將該工具嵌入CI/CD流程後,每次代碼提交都能自動觸發安全檢測,提前暴露潛在風險。安裝方式極其簡單,通過npm一行命令即可完成,工具要求Node.js22 或更高版本、Python 3. 10 及以上版本,以及Codex Security的訪問權限。完成身份驗證後,開發者只需執行掃描命令即可對代碼倉庫進行安全審查。

在CI環境中,無需交互式登錄,通過設置OPENAI_API_KEY環境變量即可完成自動化身份驗證。工具同時支持ChatGPT賬號登錄和API密鑰兩種認證方式,滿足個人開發者和企業級團隊的不同需求。

掃描歷史會保存在Codex Security工作目錄中,若默認目錄不可寫入,用戶還可通過環境變量自定義存儲路徑。對於深度使用者,TypeScript SDK允許直接在TypeScript項目中調用安全掃描功能,獲取掃描報告路徑,實現更靈活的工具鏈整合。

Codex Security CLI的推出,標誌着OpenAI正將AI安全能力從模型層面延伸至開發者工具鏈。當安全檢測像代碼格式化一樣觸手可及,這對整個軟件開發生態的防禦水平意味着什麼——答案可能比一款CLI工具本身深遠得多。