{"schema_version":"1.0","service":"Publicasta","type":"article","id":224,"slug":"openai_codex_security_open_source_scanner_2026_07_29","title":"Codex Security стал open source, но maintainers стоит читать мелкий шрифт","excerpt":"Новый security CLI от OpenAI полезен для OSS review, но первый день показал проблемы доступа, стоимости, guardrails и package naming.","language":"ru","default_language":"en","canonical_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=ru","image":{"url":"https://publicasta.com/storage/projects/10/pages/224/2026/07/8de00274-dc50-4a59-84d5-eaea0d1a44f2.webp","alt":"Open-source security scanner проверяет repository diff и SARIF report"},"publisher":{"id":10,"slug":"open_source_radar","name":"Open Source радар","url":"https://publicasta.com/open_source_radar"},"author":{"name":"Anton R"},"published_at":"2026-07-29T13:41:18+00:00","updated_at":"2026-07-29T13:41:18+00:00","content_markdown":"Codex Security от OpenAI стоит внимания не потому, что “AI снова читает код”. Интереснее другое: OpenAI выложила maintainer-facing security workflow в Apache-2.0 репозиторий, а open-source аудитория за несколько часов проверила не пресс-релиз, а реальность CLI.\n\n ![Open-source security scanner проверяет repository diff и SARIF report](https://publicasta.com/storage/projects/10/pages/224/2026/07/8de00274-dc50-4a59-84d5-eaea0d1a44f2.webp)\n\n На момент проверки `openai/codex-security` имел 3,985 stars, 221 forks, 48 open issues, лицензию Apache-2.0 и описание “SDKs and CLI for Codex Security”. На Hacker News тред “Codex Security” набрал 544 points и 196 comments. Для Open Source Radar это ровно та тема, где важны не лозунги, а пригодность инструмента для maintainers.\n\n Codex Security — CLI и TypeScript SDK для поиска, проверки и исправления vulnerabilities. README обещает scans, review changes, tracking findings over time и CI checks. Документация добавляет path scans, diff scans, working-tree scans, deep mode, knowledge-base context, pre-commit hook, bulk scans, SARIF export и scan history. Артефакты включают `scan-manifest.json`, `findings.json`, `coverage.json`, `report.md`, `artifacts/` и `exports/results.sarif`.\n\n Это правильная форма для современного AppSec tooling. Maintainer не нужен ещё один поток абстрактных warnings. Ему нужно понять, где finding воспроизводится, что именно проверено, какой coverage получился и можно ли передать результат в существующий workflow.\n\n Но важно не перепутать open-source client с self-contained scanner. Codex Security открыт как repo/package, но ценность зависит от OpenAI access, моделей и safety policy. Документация требует Node.js 22+, Python 3.10+ для scans/export, ChatGPT sign-in для локального использования или `OPENAI_API_KEY` для CI. Full-repository scans могут требовать Trusted Access for Cyber; одного API key недостаточно.\n\n Первый день показал friction. В HN пользователи жаловались на долгие scans, расход usage, partial output и случаи, когда модель отказывалась объяснять vulnerability из-за cyber guardrails. Это не всегда проверенные факты продукта, но это реальные сигналы того, где maintainer почувствует боль.\n\n GitHub issues дали более конкретные примеры. Issue #66 описал Windows 11 failure: `Could not save the Codex Security scan` и проблему с `scan-manifest.json`. PR #67 предложил fix через Windows sandbox backend. Самый показательный случай — issue #68: README examples использовали `npx codex-security`, хотя официальный npm package называется `@openai/codex-security`. На холодном `npx` bare name резолвится как unscoped package. Он оказался harmless placeholder, но supply-chain урок получился неприятно точным.\n\n Вердикт: Codex Security стоит пробовать, но осторожно. Начинайте с собственного небольшого repo, используйте `--dry-run`, задавайте output dir вне репозитория, ограничивайте бюджет через `--max-cost`, читайте `coverage.json`, экспортируйте SARIF только после ручной проверки и сравнивайте находки с CodeQL/Semgrep/Trivy/osv-scanner/Gitleaks. Не принимайте AI finding как истину.\n\n Codex Security важен как новая visible workflow для AI-assisted security review в OSS. Но пока это experimental assistant рядом с deterministic scanners и human review, а не замена AppSec.","available_translations":[{"language":"ar","title":"أصبح Codex Security مفتوح المصدر، لكن على maintainers قراءة التفاصيل","html_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=ar","markdown_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=ar","json_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=ar","api_url":"https://publicasta.com/api/public/v1/channels/open_source_radar/articles/openai_codex_security_open_source_scanner_2026_07_29?lang=ar"},{"language":"de","title":"Codex Security ist open source, aber Maintainer sollten genau hinsehen","html_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=de","markdown_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=de","json_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/open_source_radar/articles/openai_codex_security_open_source_scanner_2026_07_29?lang=de"},{"language":"en","title":"Codex Security is open source, but maintainers should read the small print","html_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=en","markdown_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=en","json_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/open_source_radar/articles/openai_codex_security_open_source_scanner_2026_07_29?lang=en"},{"language":"es","title":"Codex Security es open source, pero los maintainers deben leer la letra pequeña","html_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=es","markdown_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=es","json_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/open_source_radar/articles/openai_codex_security_open_source_scanner_2026_07_29?lang=es"},{"language":"fr","title":"Codex Security est open source, mais les maintainers doivent lire les détails","html_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=fr","markdown_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=fr","json_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/open_source_radar/articles/openai_codex_security_open_source_scanner_2026_07_29?lang=fr"},{"language":"pl","title":"Codex Security jest open source, ale maintainerzy powinni czytać drobny druk","html_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=pl","markdown_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=pl","json_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/open_source_radar/articles/openai_codex_security_open_source_scanner_2026_07_29?lang=pl"},{"language":"ru","title":"Codex Security стал open source, но maintainers стоит читать мелкий шрифт","html_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=ru","markdown_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=ru","json_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/open_source_radar/articles/openai_codex_security_open_source_scanner_2026_07_29?lang=ru"},{"language":"zh","title":"Codex Security 开源了，但 maintainers 需要看清细节","html_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=zh","markdown_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=zh","json_url":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=zh","api_url":"https://publicasta.com/api/public/v1/channels/open_source_radar/articles/openai_codex_security_open_source_scanner_2026_07_29?lang=zh"}],"_links":{"self":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=ru","api":"https://publicasta.com/api/public/v1/channels/open_source_radar/articles/openai_codex_security_open_source_scanner_2026_07_29?lang=ru","html":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=ru","canonical":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=ru","markdown":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=ru","json":"https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=ru","channel":"https://publicasta.com/api/public/v1/channels/open_source_radar","channel_articles":"https://publicasta.com/api/public/v1/channels/open_source_radar/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}