کدکس سکیوریتی؛ اسکنر امنیتی کد از OpenAI
خلاصهٔ کاملتر
OpenAI پکیج @openai/codex-security رو بیرون داده؛ یه ابزار خط فرمان بهعلاوهٔ SDK تایپاسکریپتی که کارش پیدا کردن، تأیید و رفع آسیبپذیریهای امنیتی توی کده. تو معرفی پروژه اومده که میتونی کل مخزن رو اسکن کنی، فقط تغییرات رو مرور کنی، یافتهها رو در طول زمان دنبال کنی و همین چکها رو داخل CI اجرا کنی.
شروع کارش سادهست: پکیج رو نصب میکنی، لاگین میکنی و اسکن رو روی مسیر پروژه میزنی. برای اجرا هم به Node.js نسخهٔ ۲۲ به بالا، پایتون ۳.۱۰ به بالا و دسترسی به Codex Security احتیاج داری.
npm install @openai/codex-security
npx codex-security login
npx codex-security scan .برای CI بهجای لاگین تعاملی، متغیر OPENAI_API_KEY رو ست میکنی. اگه هم اکانت ChatGPT و هم کلید API در دسترس باشه، اسکنهای تعاملی ازت میپرسن کدوم اعتبارنامه رو به کار ببره، ولی توی CI و اجراهای غیرتعاملی همون اولویت کلید API سر جاش میمونه؛ با فلگ --auth و مقدارهای chatgpt یا api-key هم میتونی صریح انتخاب کنی.
تاریخچهٔ اسکنها توی دایرکتوری state مربوط به Codex Security نگه داشته میشه و اگه اون مسیر قابل نوشتن نبود، با CODEX_SECURITY_STATE_DIR میتونی یه مسیر دیگه بیرون از مخزن معرفی کنی. کنار CLI یه SDK هم هست: یه نمونه از CodexSecurity میسازی، متد run رو روی مسیر پروژه صدا میزنی و مسیر گزارش رو از result.reportPath برمیداری.
نکات کلیدی:
- @openai/codex-security هم CLI هست هم SDK تایپاسکریپتی
- اسکن کل مخزن، مرور تغییرات و اجرای چک امنیتی داخل CI
- پیشنیاز: Node.js ۲۲ به بالا، پایتون ۳.۱۰ به بالا و دسترسی به Codex Security
- احراز هویت با اکانت ChatGPT یا OPENAI_API_KEY و انتخاب صریح با --auth
- مسیر ذخیرهٔ تاریخچه با CODEX_SECURITY_STATE_DIR قابل تغییره




