Codex Security CLI/SDK が公開:OpenAI が推進する AI ベースのコード監査環境

OpenAI Open-Sources Codex Security CLI to Find, Validate, and Fix Code Vulnerabilities

2026/07/29 gbhackers — OpenAI がオープンソース化した Codex Security は、エンジニアリング・チームおよびセキュリティ・チームによる、コード・リポジトリ全体での脆弱性の特定/検証/修正を支援する、コマンド・ライン・インターフェイス (CLI) および TypeScript SDK から構成されるものだ。このプロジェクトは Apache-2.0 ライセンスの下で公開されており、リポジトリ全体の評価/対象パスのレビュー/プルリクエストの差分スキャン/スキャン履歴/CI 統合/セキュリティ自動化向けの構造化出力といった、さまざまな機能をサポートしている。

OpenAI が Codex Security CLI をオープンソース化

Codex Security が提供する AI 支援型コードレビューは、単発のプロンプトによるものではなく、反復可能なアプリケーション・セキュリティ・ワークフローである。開発者は npm 経由でパッケージをインストールし、対話的な利用のために ChatGPT アカウントで認証を行うことで、ローカル・リポジトリに対するスキャンを開始できる。この自動化された環境では、組織が OPENAI_API_KEY を提供することで、対話的なサインインを必要とせずにスキャナを CI/CD パイプラインへ統合できる。

この CLI は、Node.js 22.13.0 以降 (22.x 系)/Node.js 24.x/Node.js 26.x を必要とし、スキャン機能の利用においては Python バージョン 3.10 以降と Codex Security へのアクセス権も必要となる。

以下のコマンドで開始される。

npm install @openai/codex-security
npx codex-security login
npx codex-security scan

このスキャナは、ユーザーが所有しているリポジトリや、テスト権限を持つリポジトリを評価するために設計されている。Codex による評価を実行する前に、ユーザーは dry check を実行することで、認証情報の読み込みやモデルを利用したスキャンを開始することなく、リポジトリ・パスおよび想定される結果ディレクトリを検証できる。この機能は、安全なパイプライン・テストのためのものであり、ソース・ツリーへの意図しない書き込みの防止に役立つ。

dry check および完全スキャンは、以下のように実行できる。

REPOSITORY=/path/to/repository
SCAN_DIR=/path/outside/repository/codex-security-results
npx codex-security scan "$REPOSITORY" \
--output-dir "$SCAN_DIR" \
--dry-run
npx codex-security scan "$REPOSITORY" \
--output-dir "$SCAN_DIR"

スキャンが完了すると、ヒューマンリーダブルな “report.md” に加えて、”findings.json”/”coverage.json”/”scan manifest” などのマシンリーダブルなアーティファクトが生成される。それらの検出結果には、深刻度/信頼度レベル/影響を受ける場所/裏付けとなる証拠/修正ガイダンスなどが含まれる。

カバレッジデータには、レビュー済み領域/除外項目/先送りされた作業/未解決の疑問が記録されるが、OpenAI が推奨するのは、スキャン結果を完全な保証として解釈する前に、カバレッジを慎重に確認することだ。その理由は、カバレッジが complete (完了)/partial (一部)/unknown (不明) としてマークされる可能性があるためだ。

Codex Security は、変更内容に焦点を当てたレビューもサポートしている。それを利用するチームは、ベースリビジョンと HEAD 間におけるコード差分の検査や、コミット前の段階におけるステージ済み/未ステージのワーキングツリー変更の評価などが可能になる。

より詳細な分析を行うための、ディープスキャン・モードも利用可能であり、アーキテクチャ文書/脅威モデル/セキュリティポリシーなどをコンテキストとして添付することで、検出結果の関連性を高めることもできる。

異なる分析を実行するための追加コマンドは、以下のとおりである。

# Review a pull request or branch diff
npx codex-security scan "$REPOSITORY" \
--diff origin/main \
--head HEAD
# Scan current working-tree changes
npx codex-security scan "$REPOSITORY" \
--working-tree \
--base HEAD
# Add security context and apply a cost ceiling
npx codex-security scan "$REPOSITORY" \
--mode deep \
--knowledge-base /path/to/threat-model.md \
--knowledge-base /path/to/security-policy \
--max-cost 5

開発者ワークフロー向けに、このプロジェクトでは pre-commit security hook をインストールできる。この hook により、ローカルの変更がスキャンされ、深刻度の高い検出結果やスキャンエラーが存在する場合にコミットがブロックされる。

GitHub Discovery を通じて、または、特定の Git リビジョンに固定された CSV インベントリを使用して、複数のリポジトリをスキャンすることも可能である。それによりセキュリティ・チームは、組織全体のコードベースに対して、反復可能なスキャン・キャンペーンを実施できる。付属の TypeScript SDK により、社内ツール/セキュリティポータル/カスタム自動化とのプログラムによる統合が可能になるが、現時点の CLI/SDK はベータ版であるため、利用にはアクセス権が必要となる。

ただし、公開リポジトリでのリリース状況から、安定版の npm 公開と、強化されたリリース保護措置に向けた準備が、OpenAI により進められていることが窺える。