---
service: "Publicasta"
schema_version: "1.0"
article_id: 224
title: "Codex Security es open source, pero los maintainers deben leer la letra pequeña"
language: "es"
default_language: "en"
canonical_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=es"
json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=es"
api_url: "https://publicasta.com/api/public/v1/channels/open_source_radar/articles/openai_codex_security_open_source_scanner_2026_07_29?lang=es"
channel_url: "https://publicasta.com/api/public/v1/channels/open_source_radar"
channel_articles: "https://publicasta.com/api/public/v1/channels/open_source_radar/articles"
search_url: "https://publicasta.com/api/public/v1/search"
documentation_url: "https://publicasta.com/api-docs#reading-publicasta"
openapi_url: "https://publicasta.com/api-docs/openapi.json"
published_at: "2026-07-29T13:41:16+00:00"
updated_at: "2026-07-29T13:41:16+00:00"
translations:
  - language: "ar"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=ar"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=ar"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=ar"
  - language: "de"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=de"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=de"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=de"
  - language: "en"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=en"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=en"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=en"
  - language: "es"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=es"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=es"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=es"
  - language: "fr"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=fr"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=fr"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=fr"
  - language: "pl"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=pl"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=pl"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=pl"
  - language: "ru"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=ru"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=ru"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=ru"
  - language: "zh"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=zh"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=zh"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=zh"
---

# Codex Security es open source, pero los maintainers deben leer la letra pequeña

> El nuevo CLI de seguridad de OpenAI puede ayudar en OSS, pero el primer día dejó lecciones sobre acceso, coste y package naming.

Codex Security de OpenAI importa menos por la frase “AI scans code” que por el experimento público: un flujo de seguridad para maintainers, publicado bajo Apache-2.0, recibió una prueba inmediata de la comunidad open source.

 ![Scanner de seguridad open source revisando un repository diff y un reporte SARIF](https://publicasta.com/storage/projects/10/pages/224/2026/07/8de00274-dc50-4a59-84d5-eaea0d1a44f2.webp)

 Al revisarlo, `openai/codex-security` tenía 3,985 stars, 221 forks, 48 open issues y la descripción “SDKs and CLI for Codex Security”. En Hacker News, el hilo “Codex Security” llegó a 544 points y 196 comments. No fue una reacción superficial; la discusión se centró en coste, acceso, guardrails, resultados parciales y fricción real del CLI.

 La herramienta es un CLI y TypeScript SDK para encontrar, validar y corregir vulnerabilities. La documentación habla de repository scans, path scans, diff scans, working-tree scans, deep mode, knowledge-base context, pre-commit hook, bulk scans, SARIF export y scan history. Los resultados incluyen `scan-manifest.json`, `findings.json`, `coverage.json`, `report.md`, `artifacts/` y `exports/results.sarif`.

 La forma es buena. Un maintainer no necesita más ruido; necesita findings revisables, cobertura clara y artefactos que funcionen con CI. Pero esto no es un scanner local y autónomo como CodeQL, Semgrep, Trivy, Gitleaks u osv-scanner. Es un cliente open source alrededor de un servicio de OpenAI. Requiere Node.js 22+, Python 3.10+ para scans/export, login de ChatGPT o `OPENAI_API_KEY`, y algunos scans pueden requerir Trusted Access for Cyber.

 El primer día dejó señales útiles. Usuarios de HN hablaron de scans largos, consumo de uso, partial output y refusals por cyber guardrails. GitHub issue #66 reportó un fallo en Windows 11 al guardar `scan-manifest.json`; PR #67 propuso un arreglo. Issue #68 fue el caso más irónico: ejemplos de README usaban `npx codex-security`, aunque el paquete oficial es `@openai/codex-security`. El nombre sin scope existía en npm como placeholder no afiliado.

 Veredicto: merece probarse, pero no a ciegas. Empieza con un repo propio pequeño, usa `--dry-run`, escribe resultados fuera del repo, limita coste con `--max-cost`, revisa `coverage.json` y compara findings con scanners conocidos. Codex Security puede ayudar en review contextual, pero todavía es un asistente experimental, no un sustituto de AppSec ni de la revisión humana.
