---
service: "Publicasta"
schema_version: "1.0"
article_id: 224
title: "Codex Security стал open source, но maintainers стоит читать мелкий шрифт"
language: "ru"
default_language: "en"
canonical_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=ru"
json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=ru"
api_url: "https://publicasta.com/api/public/v1/channels/open_source_radar/articles/openai_codex_security_open_source_scanner_2026_07_29?lang=ru"
channel_url: "https://publicasta.com/api/public/v1/channels/open_source_radar"
channel_articles: "https://publicasta.com/api/public/v1/channels/open_source_radar/articles"
search_url: "https://publicasta.com/api/public/v1/search"
documentation_url: "https://publicasta.com/api-docs#reading-publicasta"
openapi_url: "https://publicasta.com/api-docs/openapi.json"
published_at: "2026-07-29T13:41:18+00:00"
updated_at: "2026-07-29T13:41:18+00:00"
translations:
  - language: "ar"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=ar"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=ar"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=ar"
  - language: "de"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=de"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=de"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=de"
  - language: "en"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=en"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=en"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=en"
  - language: "es"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=es"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=es"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=es"
  - language: "fr"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=fr"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=fr"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=fr"
  - language: "pl"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=pl"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=pl"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=pl"
  - language: "ru"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=ru"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=ru"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=ru"
  - language: "zh"
    html_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29?lang=zh"
    markdown_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.md?lang=zh"
    json_url: "https://publicasta.com/open_source_radar/openai_codex_security_open_source_scanner_2026_07_29.json?lang=zh"
---

# Codex Security стал open source, но maintainers стоит читать мелкий шрифт

> Новый security CLI от OpenAI полезен для OSS review, но первый день показал проблемы доступа, стоимости, guardrails и package naming.

Codex Security от OpenAI стоит внимания не потому, что “AI снова читает код”. Интереснее другое: OpenAI выложила maintainer-facing security workflow в Apache-2.0 репозиторий, а open-source аудитория за несколько часов проверила не пресс-релиз, а реальность CLI.

 ![Open-source security scanner проверяет repository diff и SARIF report](https://publicasta.com/storage/projects/10/pages/224/2026/07/8de00274-dc50-4a59-84d5-eaea0d1a44f2.webp)

 На момент проверки `openai/codex-security` имел 3,985 stars, 221 forks, 48 open issues, лицензию Apache-2.0 и описание “SDKs and CLI for Codex Security”. На Hacker News тред “Codex Security” набрал 544 points и 196 comments. Для Open Source Radar это ровно та тема, где важны не лозунги, а пригодность инструмента для maintainers.

 Codex Security — CLI и TypeScript SDK для поиска, проверки и исправления vulnerabilities. README обещает scans, review changes, tracking findings over time и CI checks. Документация добавляет path scans, diff scans, working-tree scans, deep mode, knowledge-base context, pre-commit hook, bulk scans, SARIF export и scan history. Артефакты включают `scan-manifest.json`, `findings.json`, `coverage.json`, `report.md`, `artifacts/` и `exports/results.sarif`.

 Это правильная форма для современного AppSec tooling. Maintainer не нужен ещё один поток абстрактных warnings. Ему нужно понять, где finding воспроизводится, что именно проверено, какой coverage получился и можно ли передать результат в существующий workflow.

 Но важно не перепутать open-source client с self-contained scanner. Codex Security открыт как repo/package, но ценность зависит от OpenAI access, моделей и safety policy. Документация требует Node.js 22+, Python 3.10+ для scans/export, ChatGPT sign-in для локального использования или `OPENAI_API_KEY` для CI. Full-repository scans могут требовать Trusted Access for Cyber; одного API key недостаточно.

 Первый день показал friction. В HN пользователи жаловались на долгие scans, расход usage, partial output и случаи, когда модель отказывалась объяснять vulnerability из-за cyber guardrails. Это не всегда проверенные факты продукта, но это реальные сигналы того, где maintainer почувствует боль.

 GitHub issues дали более конкретные примеры. Issue #66 описал Windows 11 failure: `Could not save the Codex Security scan` и проблему с `scan-manifest.json`. PR #67 предложил fix через Windows sandbox backend. Самый показательный случай — issue #68: README examples использовали `npx codex-security`, хотя официальный npm package называется `@openai/codex-security`. На холодном `npx` bare name резолвится как unscoped package. Он оказался harmless placeholder, но supply-chain урок получился неприятно точным.

 Вердикт: Codex Security стоит пробовать, но осторожно. Начинайте с собственного небольшого repo, используйте `--dry-run`, задавайте output dir вне репозитория, ограничивайте бюджет через `--max-cost`, читайте `coverage.json`, экспортируйте SARIF только после ручной проверки и сравнивайте находки с CodeQL/Semgrep/Trivy/osv-scanner/Gitleaks. Не принимайте AI finding как истину.

 Codex Security важен как новая visible workflow для AI-assisted security review в OSS. Но пока это experimental assistant рядом с deterministic scanners и human review, а не замена AppSec.
