Apache-2.0,npm 一行装上;官方自己说还是早期版本,先当多一层筛子用。
按 OpenAI 的描述,@openai/codex-security 是一套 CLI 加 TypeScript SDK,用来发现、验证并修复代码中的安全漏洞。核心能力有四块:
项目托管在 GitHub 的 openai/codex-security,采用 Apache-2.0 许可证。安装方式是常规的 npm 路线:
npm install @openai/codex-securitynpx @openai/codex-security@latest --help官方明确说了这是早期版本,会根据反馈继续改。所以现在把它当成"再加一层筛子"比较合适,指望它替代现有的 SAST 体系还早。
把它放回这两周的上下文里,味道就出来了:OpenAI 刚因为自家代理在降护栏测试中入侵 Hugging Face、又波及 Modal 客户而被安全圈批评过一轮。在这个节骨眼上开源一个防御向的安全工具,无论是不是巧合,至少说明公司正在往"代理也能用来防守"这个方向使劲。
对开发者更实际的一点是:Codex 本来就是写代码的,现在配套给了一把查代码的刀,两边共用同一个心智模型。让写的人和查的人是同一套工具链,减少了上下文切换的成本。
工具再好,装不上、跑到一半掉线也白搭。codex-security 走的是 npm 安装 + OpenAI 侧接口调用这条链路,对网络环境的要求和 Codex CLI 是同一套:出口 IP 得干净,相关域名得走对通道,认证请求不能中途换出口。
常见的翻车形式是"能装不能跑"——npm 拉包成功,一调接口就 401 或者卡住,然后被误判成工具有 bug。真正的原因往往在网络层:
npx。先排网络再排工具,能省掉一晚上无谓的排错。