OpenAI 在7月29日甩出了一把開向代碼倉庫的安全放大鏡。這款名爲 Codex Security CLI 的開源命令行工具,任務很直接——幫開發者掃描代碼倉庫、揪出並驗證安全漏洞,再把這道檢查工序直接焊進持續集成與持續交付的流水線裏。
有意思的是,這個工具在正式亮相前就已經被人從角落裏翻了出來。OpenAI 稱它目前仍是個早期版本,後續會順着開發者的反饋繼續打磨功能。它長着一張命令行的臉,同時背後備了一套 TypeScript SDK 接口,開發者既能用它在終端裏掃倉庫、看代碼變更、跨運行週期追蹤安全問題,也能順手驗證漏洞到底修沒修好。

把它接進 CI/CD 流程後,持續開發的軟件項目便能在每次構建時自動跑起安全檢測,把潛在風險攔在合入之前。上手門檻不高:開發者用 npm 裝下 @openai/codex-security 這個包,敲一行 npx 命令調出幫助,再依次 login 登錄、scan 掃描當前目錄,倉庫的安全底細便會浮出水面。
跑起來之前,機器得備齊幾樣東西——Node.js22或更高、Python3.10或更高,外加一道 Codex Security 的訪問權限。在 CI 環境裏無需人工登錄,只要把 OPENAI_API_KEY 這個環境變量設好,身份便自動覈驗通過;工具同時認 ChatGPT 賬號登錄和 API 密鑰兩種認證方式,用參數即可指定走哪條路。若是想在 TypeScript 項目裏直接調用,官方也留了 SDK 的口子,掃描完還能拿回報告路徑。
每一次掃描的痕跡會被存進 Codex Security 的工作目錄,萬一默認路徑寫不進去,開發者用 CODEX_SECURITY_STATE_DIR 這個變量另指一個可寫目錄即可。代碼如今已掛在 GitHub 的 openai/codex-security 之下,向所有想給代碼做體檢的人敞開。當安全檢查從人工抽查變成命令行裏的一行指令,軟件供應鏈那道最容易被忽略的防線,正被悄悄前移。
