OpenAI open-sourced Codex Security: CLI und TypeScript SDK für Code-Sicherheit
Codex Security ist ein von OpenAI als Open Source veröffentlichtes Sicherheitswerkzeug, das als CLI und TypeScript SDK verfügbar ist. Es richtet sich primär an Entwicklungsteams, die Sicherheitslücken in Code-Repositories automatisiert finden, validieren und beheben wollen. Das Tool setzt mindestens Node.js 22.13.0 (oder 24.x bzw. 26.x) sowie Python 3.10 voraus und wird über npm als Paket `@openai/codex-security` bereitgestellt. Neben den OpenAI-eigenen Modellen – darunter `gpt-5.6-terra` und `gpt-5.6-luna` – unterstützt Codex Security externe Inference-Provider wie OpenRouter, Fireworks und Amazon Bedrock, was eine gewisse Anbieterunabhängigkeit ermöglicht. Für besonders sensible Cybersecurity-Anfragen und geschützte Befunde ist zusätzlich eine Genehmigung über das „Trusted Access for Cyber"-Programm unter chatgpt.com/cyber erforderlich. Ein integrierter Scan-Vergleich (`scans compare BEFORE_SCAN_ID AFTER_SCAN_ID`) ordnet Befunde automatisch nach Ursache zu und klassifiziert sie als neu, fortbestehend, wiedereröffnet, gelöst oder unbekannt. Für containerisierte Massenscans stellt OpenAI ein offizielles Docker-Image samt Compose-Konfiguration bereit, das unveränderliche Git-Revisionen und optionales Ubuntu-AppArmor-Hardening unterstützt.
- Unterstützte externe Provider: OpenRouter, Fireworks AI und Amazon Bedrock (inkl. AWS-Standardauthentifizierungskette wie IAM-Profile, Web Identity und Container-Credentials).
- Scan-Modi und Parallelisierung: `--mode deep` kombinierbar mit `--workers`, `--subagents`, `--stop-after-no-new` und `--max-discovery-runs` für granulare Steuerung des Scan-Umfangs.
- Credential-Verwaltung: CLI unterscheidet zwischen ChatGPT-Login und API-Key; CI-Umgebungen nutzen `OPENAI_API_KEY` oder `CODEX_API_KEY`, die nie im System-Keyring gespeichert werden.
- Knowledge-Base-Option: Mit `--knowledge-base PATH` lassen sich Sicherheitsdokumente repository-übergreifend teilen; `--scan-prompt-file` und `--post-scan-prompt-file` ermöglichen angepasste Scan-Anweisungen.
- Verbose-Modus: `--verbose` gibt redaktierte Diagnosedaten auf stderr aus; JSON-Ergebnisse bleiben davon unberührt auf stdout, Credentials werden stets geschwärzt.
Frag die KI zum Artikel
Folgefragen zu Headline, Quelle und Volltext — Antwort streamt in wenigen Sekunden.
Verwandte Beiträge
OpenAI open-sourced Codex Security: CLI und TypeScript SDK für Code-Sicherheit
Codex Security ist ein von OpenAI als Open Source veröffentlichtes Sicherheitswerkzeug, das als CLI und TypeScript SDK verfügbar ist. Es richtet sich primär an Entwicklungsteams, die Sicherheitslücken in Code-Repositories automatisiert finden, validieren und beheben wollen. Das Tool setzt mindestens Node.js 22.13.0 (oder 24.x bzw. 26.x) sowie Python 3.10 voraus und wird über npm als Paket `@openai/codex-security` bereitgestellt. Neben den OpenAI-eigenen Modellen – darunter `gpt-5.6-terra` und `gpt-5.6-luna` – unterstützt Codex Security externe Inference-Provider wie OpenRouter, Fireworks und Amazon Bedrock, was eine gewisse Anbieterunabhängigkeit ermöglicht. Für besonders sensible Cybersecurity-Anfragen und geschützte Befunde ist zusätzlich eine Genehmigung über das „Trusted Access for Cyber"-Programm unter chatgpt.com/cyber erforderlich. Ein integrierter Scan-Vergleich (`scans compare BEFORE_SCAN_ID AFTER_SCAN_ID`) ordnet Befunde automatisch nach Ursache zu und klassifiziert sie als neu, fortbestehend, wiedereröffnet, gelöst oder unbekannt. Für containerisierte Massenscans stellt OpenAI ein offizielles Docker-Image samt Compose-Konfiguration bereit, das unveränderliche Git-Revisionen und optionales Ubuntu-AppArmor-Hardening unterstützt.
- Unterstützte externe Provider: OpenRouter, Fireworks AI und Amazon Bedrock (inkl. AWS-Standardauthentifizierungskette wie IAM-Profile, Web Identity und Container-Credentials).
- Scan-Modi und Parallelisierung: `--mode deep` kombinierbar mit `--workers`, `--subagents`, `--stop-after-no-new` und `--max-discovery-runs` für granulare Steuerung des Scan-Umfangs.
- Credential-Verwaltung: CLI unterscheidet zwischen ChatGPT-Login und API-Key; CI-Umgebungen nutzen `OPENAI_API_KEY` oder `CODEX_API_KEY`, die nie im System-Keyring gespeichert werden.
- Knowledge-Base-Option: Mit `--knowledge-base PATH` lassen sich Sicherheitsdokumente repository-übergreifend teilen; `--scan-prompt-file` und `--post-scan-prompt-file` ermöglichen angepasste Scan-Anweisungen.
- Verbose-Modus: `--verbose` gibt redaktierte Diagnosedaten auf stderr aus; JSON-Ergebnisse bleiben davon unberührt auf stdout, Credentials werden stets geschwärzt.
Frag die KI zum Artikel
Folgefragen zu Headline, Quelle und Volltext — Antwort streamt in wenigen Sekunden.