Codex Security

오픈AI 가 내놓은 보안 취약점 탐지·검증·수정 CLI

npm install @openai/codex-security

코드에서 보안 취약점을 찾고, 실제로 성립하는지 검증하고, 고치는 데까지 이어지는 명령줄 도구입니다. 타입스크립트 SDK 도 같은 패키지에 들어 있어 파이프라인에 넣기 좋습니다. 얕은 검사와 깊은 검사를 고르고, 작업자 수와 탐색 횟수, 최대 시간을 지정해 비용을 통제합니다. 저장소를 여러 개 한꺼번에 훑을 때 쓰라고 도커 구성을 함께 넣어 두었습니다. 다만 일부 사이버 보안 요청과 보호 대상 결과는 별도 승인 프로그램을 거쳐야 열립니다. CI 에서는 로그인 대신 API 키를 넣습니다.

판단

이럴 때 씁니다

  • 저장소 취약점을 정기적으로 훑어야 할 때
  • 찾은 것이 실제로 성립하는지 검증까지 필요할 때
  • 저장소가 많아 일괄로 돌려야 할 때

이럴 땐 쓰지 마세요

  • 보호 대상 결과가 필요하면 별도 승인이 있어야 합니다
  • 무료 도구가 아니라 API 비용이 듭니다
  • 짧게 끝나는 검사가 아니라 시간을 잡아먹습니다

차별점

  • 찾기와 검증, 고치기를 한 흐름에 넣었습니다.
  • CLI 와 타입스크립트 SDK 가 같은 패키지입니다.
  • 저장소 다수를 훑는 도커 구성을 함께 제공합니다.
  • 깊이와 작업자 수, 시간 한도로 비용을 통제합니다.

워크플로

  1. 01패키지를 설치합니다.
  2. 02로그인하거나 CI 라면 API 키를 넣습니다.
  3. 03대상 경로를 검사합니다.
  4. 04깊이와 작업자 수, 시간 한도를 조절합니다.
  5. 05보고서 경로에서 결과를 확인합니다.

주요 명령

명령설명
npm install @openai/codex-security설치합니다.
codex-security login로그인합니다. CI 에서는 대신 API 키를 씁니다.
codex-security scan /path/to/directory대상을 검사합니다.
codex-security serve결과 서비스를 도커 없이 띄웁니다.

함정

설치 전에 확인하세요

  • 일부 사이버 보안 요청과 보호 대상 결과는 승인 프로그램을 거쳐야 열립니다.
  • 노드 22.13 이상과 파이썬 3.10 이상이 함께 필요합니다. 하나만 맞으면 안 됩니다.
  • 깊은 검사는 시간과 비용을 크게 씁니다. 한도를 안 걸면 오래 돕니다.
  • 결과 서비스는 아직 미리보기 단계입니다.

비교

정적 분석 도구는 규칙에 걸리는 것을 빠짐없이 뱉지만 그중 무엇이 실제로 위험한지 가려 주지 않습니다. 이쪽은 검증 단계를 붙여 거짓 양성을 줄이는 쪽에 무게를 둡니다. 대신 규칙 기반보다 느리고 비용이 듭니다.

최근 변경

확인된 결과의 신원을 여러 번의 검사와 비교 사이에서 유지하도록 바뀌었습니다. 관련 결과를 이유와 함께 보여 주면서 서로 다른 결과는 계속 분리하고, 큰 비교에서도 결과 문구를 자르지 않고 나눠 처리합니다.