openai/codex-security
TypeScript0 / 0
취약점 탐색부터 검증된 패치와 GitHub·Linear 연동까지 처리하는 OpenAI 생태계의 TypeScript 보안 CLI·SDK입니다.
TL;DR
Codex Security는 OpenAI 생태계의 보안 취약점 탐색 CLI와 TypeScript SDK를 한 패키지로 제공하는 도구입니다. 저장소를 스캔한 뒤 finding을 저장하고, 선택한 항목에 대해 Codex가 패치를 적용하고 검증하며 draft GitHub pull request 또는 Linear issue로 후속 처리를 연결합니다. `--mode deep`, worker 설정, monorepo 분할, 컨테이너 bulk scan으로 규모가 큰 저장소와 CI 환경을 처리할 수 있습니다. Node.js·Python 런타임과 Codex Security 접근 권한이 필요하고, 소스 코드와 로그의 외부 전송 및 credential 노출 가능성을 운영 환경에서 점검해야 합니다.
핵심 포인트
- Codex Security는 OpenAI 생태계에 속한 CLI 도구이자 TypeScript SDK입니다. `scan` 명령으로 저장소의 보안 취약점을 찾고, 일반 스캔에서는 파일을 변경하지 않은 채 결과를 저장합니다. Node.js 22.13.0 이상 또는 24.x·26.x, Python 3.10 이상과 Codex Security 접근 권한이 필요합니다.
- 취약점 수정은 `--patch`로 선택하며, 검증을 거친 파일을 커밋하고 `--create-pr`로 draft GitHub pull request까지 연결할 수 있습니다. 심각도 기준, 개별 finding 선택, 사용자 정의 validation 지침을 적용할 수 있지만 Deep scan에서는 `--validation-prompt-file`을 사용할 수 없습니다. CI에서는 `OPENAI_API_KEY` 또는 `CODEX_API_KEY`를 사용하고, ChatGPT 로그인과 API key 인증을 명시적으로 선택할 수 있습니다.
- 표준 스캔 외에 `--mode deep`와 worker·subagent 설정을 이용한 장시간 탐색, monorepo 컴포넌트별 스캔, 중단 후 재개 가능한 컨테이너 bulk scan을 지원합니다. `scans compare`는 두 스캔의 finding을 root cause 기준으로 대응시켜 신규·지속·재개·해결 상태를 구분합니다. Linear issue를 finding에서 생성하거나 기존 Linear issue를 가져와 수정할 수 있어 DevSecOps 작업 흐름과 연결됩니다.
- 프로그램에서 `CodexSecurity`를 생성한 뒤 `run`에 저장소 경로와 스캔 옵션을 넘기고 `reportPath`를 받아 결과를 처리합니다. `mode`, `workers`, `subagents`, `maxDiscoveryRuns`, `maxTimeHours` 같은 실행 옵션이 SDK에 노출되어 자동화 파이프라인에 넣기 쉽습니다. 다만 소스 코드와 취약점 정보가 외부 inference provider나 Linear로 전달될 수 있고 verbose 로그와 세션 이벤트에 credential이 포함될 수 있어 보안 운영 기준을 먼저 정해야 합니다.
10.1k
STARS
723
FORKS
+204
TRENDING
0
조회수
관련 토론
아직 관련 토론이 없습니다.
댓글
댓글을 작성하려면 로그인이 필요합니다.