---
service: "Publicasta"
schema_version: "1.0"
article_id: 224
title: "Codex Security est open source, mais les maintainers doivent lire les détails"
language: "fr"
default_language: "en"
canonical_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=fr"
json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=fr"
api_url: "https://publicasta.com/api/public/v1/channels/open_source_radar/articles/openai_codex_security_open_source_scanner_2026_07_29?lang=fr"
channel_url: "https://publicasta.com/api/public/v1/channels/open_source_radar"
channel_articles: "https://publicasta.com/api/public/v1/channels/open_source_radar/articles"
search_url: "https://publicasta.com/api/public/v1/search"
documentation_url: "https://publicasta.com/api-docs#reading-publicasta"
openapi_url: "https://publicasta.com/api-docs/openapi.json"
published_at: "2026-07-29T13:41:18+00:00"
updated_at: "2026-07-29T13:41:18+00:00"
translations:
  - language: "ar"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=ar"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=ar"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=ar"
  - language: "de"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=de"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=de"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=de"
  - language: "en"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=en"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=en"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=en"
  - language: "es"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=es"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=es"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=es"
  - language: "fr"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=fr"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=fr"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=fr"
  - language: "pl"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=pl"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=pl"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=pl"
  - language: "ru"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=ru"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=ru"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=ru"
  - language: "zh"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=zh"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=zh"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=zh"
---

# Codex Security est open source, mais les maintainers doivent lire les détails

> Le nouveau CLI sécurité d’OpenAI peut aider l’OSS, mais son premier jour a révélé accès, coût, guardrails et package naming.

Codex Security d’OpenAI mérite l’attention, pas parce qu’un nouvel outil AI lit du code, mais parce qu’un workflow de sécurité pour maintainers arrive en open source et se fait tester publiquement dès le premier jour.

 ![Scanner de sécurité open source examinant un repository diff et un rapport SARIF](https://publicasta.com/storage/projects/10/pages/224/2026/07/8de00274-dc50-4a59-84d5-eaea0d1a44f2.webp)

 Au moment de la vérification, `openai/codex-security` comptait 3,985 stars, 221 forks, 48 open issues et une licence Apache-2.0. Le fil Hacker News “Codex Security” atteignait 544 points et 196 comments. Les réactions ont vite quitté l’effet d’annonce pour parler accès, coût, guardrails et erreurs de CLI.

 L’outil est un CLI et un TypeScript SDK pour trouver, valider et corriger des vulnerabilities. La documentation mentionne repository scans, path scans, diff scans, working-tree scans, deep mode, knowledge-base context, pre-commit hook, bulk scans, SARIF export et scan history. Les résultats peuvent contenir `scan-manifest.json`, `findings.json`, `coverage.json`, `report.md`, `artifacts/` et `exports/results.sarif`.

 Le format est pertinent. Les maintainers n’ont pas besoin d’un flot de warnings vagues; ils ont besoin de findings vérifiables, d’une couverture lisible et d’artefacts utilisables en CI. Mais Codex Security n’est pas un scanner autonome comme CodeQL, Semgrep, Trivy, Gitleaks ou osv-scanner. C’est un client open source autour d’un service OpenAI. Il demande Node.js 22+, Python 3.10+ pour les scans/export, un login ChatGPT ou `OPENAI_API_KEY`, et certains scans complets peuvent exiger Trusted Access for Cyber.

 Les premiers retours ont montré les limites. Sur HN, des utilisateurs ont parlé de scans longs, de consommation d’usage, de partial output et de refus liés aux cyber guardrails. GitHub issue #66 a signalé un échec Windows 11 lors de l’écriture de `scan-manifest.json`; PR #67 proposait un correctif. Issue #68 a surtout marqué les esprits: des exemples README utilisaient `npx codex-security`, alors que le paquet officiel est `@openai/codex-security`. Le nom non scoped existait sur npm comme placeholder non affilié.

 Verdict: à essayer avec prudence. Commencez sur un petit repo que vous possédez, utilisez `--dry-run`, écrivez les résultats hors du repo, fixez `--max-cost`, lisez `coverage.json` et comparez avec vos scanners habituels. Codex Security peut aider à une revue contextuelle, mais il reste un assistant expérimental, pas un remplaçant d’AppSec.
