OpenAI publica como código abierto Codex Security CLI para análisis de repositorios y CI
El paquete ofrece a clientes aprobados acceso programable al escáner de seguridad que OpenAI introdujo en marzo como una vista previa de investigación conectada a GitHub.
By Ryan Merket · Published
Primary source: X
Why it matters
OpenAI is placing application-security review inside the local and CI workflows used by coding agents. That gives Codex a route into security budgets while challenging AppSec vendors on validation, remediation and developer distribution.

Thibault "Tibo" Sottiaux (@thsottiaux), líder de Codex en OpenAI, lanzó una interfaz de línea de comandos de código abierto y un SDK de TypeScript el 28 de julio para encontrar, validar y parchear vulnerabilidades en repositorios de software.
Sottiaux anunció el lanzamiento en una publicación en X, orientando a los desarrolladores hacia el nuevo repositorio Codex Security. El paquete con licencia Apache-2.0 puede escanear repositorios completos, rutas seleccionadas o cambios contra un Git diff. También puede conservar el historial de escaneos, comparar hallazgos a lo largo del tiempo y ejecutarse dentro de pipelines de integración continua.
El lanzamiento amplía el alcance de un producto que Sottiaux ha estado construyendo desde dentro de la operación de código de OpenAI. Una biografía en OpenAI Forum indica que previamente dirigió el trabajo de datos humanos para Gemini y construyó infraestructura de flujo de trabajo de machine learning en Google DeepMind. Tiene títulos en informática, matemáticas computacionales y matemáticas aplicadas de Universite catholique de Louvain.
De un servicio conectado a una herramienta para pipelines
OpenAI introdujo Codex Security el 6 de marzo tras una beta privada bajo el nombre Aardvark. La vista previa de investigación se conectaba directamente a repositorios de GitHub, generaba modelos de amenaza editables, inspeccionaba el historial del repositorio, trataba de reproducir sospechas de vulnerabilidades en entornos aislados y proponía parches para revisión humana.
La CLI y el SDK ponen ese escáner en flujos de trabajo de desarrollo local y automatizados. Los desarrolladores pueden instalar el paquete con npm install @openai/codex-security, autenticarse mediante una cuenta de OpenAI o una clave de API y ejecutar npx codex-security scan contra un repositorio. El paquete es compatible con macOS, Linux y Windows, requiere Node.js 22 o posterior y utiliza Python 3.10 o posterior para escanear y exportar hallazgos.
El escáner puede ingerir documentos de arquitectura y modelos de amenaza como conocimiento externo, revisar solo carpetas especificadas o inspeccionar cambios relativos a una rama como origin/main. Los resultados pueden exportarse como JSON, CSV o SARIF, el formato estándar usado por los sistemas de análisis de código. Los trabajos de CI pueden establecer un umbral de severidad que devuelve un código de salida fallido cuando el escaneo encuentra un problema en o por encima de ese nivel.
Codex Security también incluye los comandos validate y patch. El primero solicita al agente que pruebe un hallazgo candidato; el segundo genera una corrección propuesta. La documentación actual del producto de OpenAI dice que los parches aún requieren revisión humana y que la CLI y el SDK siguen siendo una beta limitada para clientes y socios aprobados. El código fuente es público, mientras que el acceso al escáner subyacente sigue estando restringido.
OpenAI advierte que los artefactos generados por el escaneo pueden contener extractos de código fuente, pasos de reproducción y detalles de vulnerabilidades. El repositorio instruye a los usuarios a almacenar esos archivos fuera del árbol de trabajo de Git escaneado y lejos de rastreadores de issues públicos o directorios compartidos. Un hook de pre-commit también puede bloquear cambios cuando un escaneo produce hallazgos de alta severidad o no logra completarse.
OpenAI impulsa a Codex hacia la seguridad de aplicaciones
Codex Security lleva a OpenAI más profundamente a un mercado ya atendido por Snyk, Semgrep, GitHub, Checkmarx, Veracode y otros proveedores de seguridad de aplicaciones. Copilot Autofix de GitHub, por ejemplo, puede generar correcciones a partir de alertas de CodeQL, mientras que su modo agentic explora un repositorio y vuelve a ejecutar CodeQL para validar un cambio propuesto. Semgrep combina análisis estático determinista con análisis respaldado por IA y remediación. Snyk está, de forma similar, añadiendo controles enfocados en agentes y correcciones automatizadas a lo largo de los flujos de trabajo de desarrollo.
La propuesta de OpenAI se centra en el razonamiento específico del proyecto. Codex Security construye un modelo de límites de confianza, datos sensibles y puntos de entrada del atacante, y luego intenta validar una ruta de ataque antes de presentar un hallazgo. Los escáneres tradicionales frecuentemente dependen de reglas, firmas o patrones conocidos de flujo de datos, aunque los proveedores consolidados están combinando cada vez más esos sistemas con modelos de lenguaje.
Las cifras de rendimiento siguen siendo las de OpenAI. En el lanzamiento de la vista previa de investigación en marzo, OpenAI dijo que Codex Security había escaneado más de 1.2 millones de commits en repositorios beta externos durante los 30 días anteriores, identificando 792 hallazgos críticos y 10,561 de alta severidad. OpenAI también listó 14 CVE asignadas asociadas con vulnerabilidades reportadas a proyectos de código abierto. Esos totales describen hallazgos generados durante una beta controlada, en lugar de una comparación independiente con escáneres competidores.
La distribución le da al producto de Sottiaux una apertura sustancial. OpenAI dijo el 2 de junio que Codex había superado los 5 millones de usuarios activos semanales. El nuevo paquete permite a los clientes aprobados insertar verificaciones de seguridad en la misma terminal, repositorio y entornos de CI donde ya operan agentes de codificación, convirtiendo la revisión de vulnerabilidades en otra tarea programable de Codex.