世界を動かす技術を、日本語で。

OpenAIが「Codex Security」をオープンソース化しました

2026年7月29日原文(github.com)

概要

@openai/codex-security は、コード内の セキュリティ脆弱性 を検出・修正するCLIおよびTypeScript SDK。 リポジトリのスキャン、変更のレビュー、脆弱性の追跡、CI連携などに対応。 Node.js 22以上Python 3.10以上、Codex Securityへのアクセスが必要。 インストールと利用方法 はnpmおよび公式ドキュメント参照。 TypeScript SDK も提供され、プログラムから直接利用可能。

@openai/codex-securityの概要

  • CLIとTypeScript SDK の両方を提供するセキュリティツール
  • コードの脆弱性検出、バリデーション、修正機能
  • リポジトリ全体のスキャン変更点のレビュー が可能
  • 脆弱性の履歴管理CIでの自動チェック 対応
  • Node.js 22以上Python 3.10以上 の環境が必要条件

インストールと初期設定

  • npm でのインストールが可能
    • npm install @openai/codex-security
  • 初回ログイン には以下コマンドを利用
    • npx codex-security login
  • スキャン実行 コマンド
    • npx codex-security scan .
  • CI環境 では OPENAI_API_KEY 環境変数を設定し、サインイン不要

TypeScript SDKの利用方法

  • CodexSecurityクラス をインポートしてインスタンス化
    • import { CodexSecurity } from "@openai/codex-security";
  • runメソッド で指定ディレクトリをスキャン
    • const result = await security.run(".");
  • レポートパスの取得リソース解放
    • console.log(result.reportPath);
    • await security.close();

公式ドキュメント参照推奨事項

  • インストール手順
  • 認証方法
  • スキャンオプション
  • CI環境構築方法
  • 詳細情報は 公式ドキュメント で確認

Hackerたちの意見

なんか、許可してないエラーがいっぱい出てきて、めっちゃイライラするんだけど。どんなプロジェクトで使えるのか、どうやって所有権を確認するのか説明してくれない?自分のパッチを当てたLinuxカーネルでは動かないってこと?

https://news.ycombinator.com/item?id=49090181

こういうツールがSnykみたいな会社を潰すことになるのかな。仕事でSnyk使ってるけど、全然満足してないんだよね。

これで基準が上がったと思いたいけど、しっかりした専門知識もそれに合わせて必要になるよね。

なんで数個のコードスニペットでSnykが潰れるの?

AlibabaもCLIのコードレビューツールをオープンソースにしたみたいだよ。 https://github.com/alibaba/open-code-review

それぞれ全然違う製品だよ。

こんにちはHN、Promptfooの共同創設者で、OpenAIのCodex Security CLIに関わっているマイケルです。見てくれてありがとう、認証の問題を指摘してくれて感謝!私たちはこれをオープンソースにしたばかりで、まだ改善点がたくさんあるんだ。製品はすぐに進化すると思うから、試してみたら、うまくいった点や改善してほしい点を教えてくれると嬉しいな。質問があればここで答えるよ。CLIのドキュメントはこちら: https://learn.chatgpt.com/docs/security/cli 編集: もっと良くしたいなら、私たちは採用中だよ: https://openai.com/careers/full-stack-software-engineer-cybe...

あなたの進捗をしばらく見てたけど、OpenAIがあなたとチームを大事にしてくれて、まだ製品を出せてるのが嬉しいよ!

これをCodexのプラグインの代わりに使うのはいつ?CLIからも呼び出せると思うんだけど。

OpenAIのAPIにアクセスする必要があるの?それとも、ローカルでOpenAI互換のLLMエンドポイントを立てることもできるの?

Promptfooの共同創設者で、OpenAIのCodex Security CLIに関わっている人の一人です。 > これをチェックしてくれて、認証の問題を指摘してくれてありがとう。脱線するけど、これが「すごいモデルがあって、全てを一発で解決して、プログラマーはいらなくなる」っていうマーケティングを信じない理由なんだよね。これらのラボが普段どんなものを作っているか、そして彼ら自身の製品を見ればわかる。@simonwのコメントに返信するために編集したよ、彼が撤回する前に見たから ;) このコメントは、LLMラボの一貫した主張に直接結びついてる。彼ら自身の製品がその主張を覆してるし、もっと少ない人がそれを信じてくれるといいな :)

Hacker Newsで議論の続きを見る