يستحق Codex Security من OpenAI الانتباه، ليس فقط لأنه أداة AI تقرأ الكود. الأهم أنه يضع workflow أمني للمشرفين على مشاريع open source داخل مستودع Apache-2.0، ثم يتعرض لاختبار علني سريع من المجتمع.

open source security scanner يراجع repository diff و SARIF report

عند الفحص كان مستودع openai/codex-security يملك 3,985 stars و221 forks و48 open issues، ووصفه “SDKs and CLI for Codex Security”. نقاش Hacker News بعنوان “Codex Security” وصل إلى 544 points و196 comments. الحديث انتقل بسرعة إلى الوصول، التكلفة، guardrails، طول scans ومشاكل CLI.

الأداة عبارة عن CLI و TypeScript SDK للعثور على vulnerabilities والتحقق منها واقتراح إصلاحات. التوثيق يذكر repository scans و path scans و diff scans و working-tree scans و deep mode و knowledge-base context و pre-commit hook و bulk scans و SARIF export و scan history. المخرجات تشمل scan-manifest.json و findings.json و coverage.json و report.md و artifacts/ وقد تشمل exports/results.sarif.

الفكرة مناسبة. Maintainers لا يحتاجون المزيد من warnings العامة؛ يحتاجون findings قابلة للمراجعة وcoverage واضحاً وartifacts تعمل مع CI. لكن Codex Security ليس scanner محلياً مستقلاً مثل CodeQL أو Semgrep أو Trivy أو Gitleaks أو osv-scanner. إنه open-source client حول خدمة OpenAI. يحتاج Node.js 22+، وتحتاج scans/export إلى Python 3.10+؛ الاستخدام المحلي يعتمد على ChatGPT login، وCI يعتمد على OPENAI_API_KEY، وبعض full-repository scans قد تتطلب Trusted Access for Cyber.

اليوم الأول كشف الاحتكاك. مستخدمون في HN تحدثوا عن scans طويلة، استهلاك usage، partial output وrefusals بسبب cyber guardrails. GitHub issue #66 أبلغ عن فشل في Windows 11 عند حفظ scan-manifest.json، وPR #67 اقترح إصلاحاً. Issue #68 كان الدرس الأوضح: أمثلة README استخدمت npx codex-security رغم أن الحزمة الرسمية هي @openai/codex-security. الاسم غير scoped موجود في npm كـ placeholder غير تابع لـ OpenAI.

الخلاصة: جرّبه بحذر. ابدأ بمستودع صغير تملكه، استخدم --dry-run، اكتب النتائج خارج repo، اضبط --max-cost، اقرأ coverage.json، وقارن النتائج مع scanners معروفة. Codex Security قد يساعد في review يعتمد على السياق، لكنه حالياً مساعد تجريبي لا بديل عن AppSec أو مراجعة البشر.