← 返回 GPT / Codex IP 检测

OpenAI 开源 Codex Security CLI:扫仓库、验修复、挂进 CI

GPT 资讯 · 2026-07-29 · Net.Coffee

Apache-2.0,npm 一行装上;官方自己说还是早期版本,先当多一层筛子用。

一句话:OpenAI 开源了 Codex Security CLI —— 一个扫代码仓库找漏洞、验证修复、能挂进 CI/CD 的命令行工具。发布方式挺有意思:官方悄悄放上去,还没来得及宣传就被 Hacker News 的人翻了出来,官方随后才在 X 上补了一条"你们发现得比我们宣布还快"。

这个工具是干什么的

按 OpenAI 的描述,@openai/codex-security 是一套 CLI 加 TypeScript SDK,用来发现、验证并修复代码中的安全漏洞。核心能力有四块:

项目托管在 GitHub 的 openai/codex-security,采用 Apache-2.0 许可证。安装方式是常规的 npm 路线:

官方明确说了这是早期版本,会根据反馈继续改。所以现在把它当成"再加一层筛子"比较合适,指望它替代现有的 SAST 体系还早。

为什么这次开源值得留意

把它放回这两周的上下文里,味道就出来了:OpenAI 刚因为自家代理在降护栏测试中入侵 Hugging Face、又波及 Modal 客户而被安全圈批评过一轮。在这个节骨眼上开源一个防御向的安全工具,无论是不是巧合,至少说明公司正在往"代理也能用来防守"这个方向使劲。

对开发者更实际的一点是:Codex 本来就是写代码的,现在配套给了一把查代码的刀,两边共用同一个心智模型。让写的人和查的人是同一套工具链,减少了上下文切换的成本。

一句提醒:AI 安全扫描工具本身也是攻击面。给它的仓库访问权限、CI 里的 token 权限,该收窄就收窄——别为了扫漏洞先开一个更大的洞。

国内开发者的现实问题:先得连得上

工具再好,装不上、跑到一半掉线也白搭。codex-security 走的是 npm 安装 + OpenAI 侧接口调用这条链路,对网络环境的要求和 Codex CLI 是同一套:出口 IP 得干净,相关域名得走对通道,认证请求不能中途换出口。

常见的翻车形式是"能装不能跑"——npm 拉包成功,一调接口就 401 或者卡住,然后被误判成工具有 bug。真正的原因往往在网络层:

装之前先跑一下:打开 GPT / Codex IP 检测 确认当前出口没问题,再去 npx。先排网络再排工具,能省掉一晚上无谓的排错。