新聞

OpenAI公開Codex Security命令列工具與TypeScript開發套件原始碼,讓開發及資安團隊可直接掃描本機程式碼儲存庫,並把漏洞檢查納入程式碼提交前及持續整合流程。程式採Apache 2.0授權,目前在Node.js套件平臺NPM發布的版本為0.1.1。

Codex Security是OpenAI今年3月進入研究預覽的應用程式安全工具,能分析程式碼及專案背景資料,找出可能的安全漏洞,並產生驗證結果與修補建議。現在對外開源命令列工具、TypeScript SDK及相關執行流程,實際掃描仍須連接OpenAI服務,並未包含使用的AI模型。

命令列工具可掃描完整儲存庫、指定檔案或目錄,也能只檢查兩個Git版本之間的變更,或尚未提交的程式碼。使用者還可提供系統架構、威脅模型及安全政策等文件,協助工具理解程式的設計目的與安全要求。

使用者可設定在提交程式碼前自動掃描,避免明顯的高風險問題進入儲存庫。持續整合流程也能設定風險門檻,掃描結果達到指定嚴重程度時,工具會回傳失敗狀態,讓持續整合系統依設定停止後續流程。結果可匯出為資安工具常用的SARIF格式,以及JSON或CSV檔案,方便送往其他系統分析。

Codex Security也會保留掃描紀錄,使用者可比較前後結果,辨識新出現、持續存在、再次出現或已修正的漏洞。TypeScript開發套件則讓企業能從內部開發平臺或自動化程式啟動掃描、查看進度及取得結構化結果。

命令列工具與開發套件目前仍處於有限測試階段,使用者仍須先取得Codex Security使用權。本機可透過ChatGPT帳號登入,自動化環境則需設定OpenAI API金鑰,部分完整儲存庫掃描另有資格限制。由於實際掃描仍使用OpenAI雲端模型,這套工具無法完全離線執行。

Codex Security支援macOS、Linux與Windows,需使用Node.js 22以上版本,而掃描及匯出結果另需Python 3.10以上版本。OpenAI也提醒,在版本進入1.0以前,公開開發介面仍可能隨更新調整。