Codex Security es open source, pero los maintainers deben leer la letra pequeña
El nuevo CLI de seguridad de OpenAI puede ayudar en OSS, pero el primer día dejó lecciones sobre acceso, coste y package naming.
Codex Security de OpenAI importa menos por la frase “AI scans code” que por el experimento público: un flujo de seguridad para maintainers, publicado bajo Apache-2.0, recibió una prueba inmediata de la comunidad open source.

Al revisarlo, openai/codex-security tenía 3,985 stars, 221 forks, 48 open issues y la descripción “SDKs and CLI for Codex Security”. En Hacker News, el hilo “Codex Security” llegó a 544 points y 196 comments. No fue una reacción superficial; la discusión se centró en coste, acceso, guardrails, resultados parciales y fricción real del CLI.
La herramienta es un CLI y TypeScript SDK para encontrar, validar y corregir vulnerabilities. La documentación habla de repository scans, path scans, diff scans, working-tree scans, deep mode, knowledge-base context, pre-commit hook, bulk scans, SARIF export y scan history. Los resultados incluyen scan-manifest.json, findings.json, coverage.json, report.md, artifacts/ y exports/results.sarif.
La forma es buena. Un maintainer no necesita más ruido; necesita findings revisables, cobertura clara y artefactos que funcionen con CI. Pero esto no es un scanner local y autónomo como CodeQL, Semgrep, Trivy, Gitleaks u osv-scanner. Es un cliente open source alrededor de un servicio de OpenAI. Requiere Node.js 22+, Python 3.10+ para scans/export, login de ChatGPT o OPENAI_API_KEY, y algunos scans pueden requerir Trusted Access for Cyber.
El primer día dejó señales útiles. Usuarios de HN hablaron de scans largos, consumo de uso, partial output y refusals por cyber guardrails. GitHub issue #66 reportó un fallo en Windows 11 al guardar scan-manifest.json; PR #67 propuso un arreglo. Issue #68 fue el caso más irónico: ejemplos de README usaban npx codex-security, aunque el paquete oficial es @openai/codex-security. El nombre sin scope existía en npm como placeholder no afiliado.
Veredicto: merece probarse, pero no a ciegas. Empieza con un repo propio pequeño, usa --dry-run, escribe resultados fuera del repo, limita coste con --max-cost, revisa coverage.json y compara findings con scanners conocidos. Codex Security puede ayudar en review contextual, pero todavía es un asistente experimental, no un sustituto de AppSec ni de la revisión humana.
Comments
Sign in to comment.
No comments yet.