Codex Security de OpenAI importa menos por la frase “AI scans code” que por el experimento público: un flujo de seguridad para maintainers, publicado bajo Apache-2.0, recibió una prueba inmediata de la comunidad open source.

Scanner de seguridad open source revisando un repository diff y un reporte SARIF

Al revisarlo, openai/codex-security tenía 3,985 stars, 221 forks, 48 open issues y la descripción “SDKs and CLI for Codex Security”. En Hacker News, el hilo “Codex Security” llegó a 544 points y 196 comments. No fue una reacción superficial; la discusión se centró en coste, acceso, guardrails, resultados parciales y fricción real del CLI.

La herramienta es un CLI y TypeScript SDK para encontrar, validar y corregir vulnerabilities. La documentación habla de repository scans, path scans, diff scans, working-tree scans, deep mode, knowledge-base context, pre-commit hook, bulk scans, SARIF export y scan history. Los resultados incluyen scan-manifest.json, findings.json, coverage.json, report.md, artifacts/ y exports/results.sarif.

La forma es buena. Un maintainer no necesita más ruido; necesita findings revisables, cobertura clara y artefactos que funcionen con CI. Pero esto no es un scanner local y autónomo como CodeQL, Semgrep, Trivy, Gitleaks u osv-scanner. Es un cliente open source alrededor de un servicio de OpenAI. Requiere Node.js 22+, Python 3.10+ para scans/export, login de ChatGPT o OPENAI_API_KEY, y algunos scans pueden requerir Trusted Access for Cyber.

El primer día dejó señales útiles. Usuarios de HN hablaron de scans largos, consumo de uso, partial output y refusals por cyber guardrails. GitHub issue #66 reportó un fallo en Windows 11 al guardar scan-manifest.json; PR #67 propuso un arreglo. Issue #68 fue el caso más irónico: ejemplos de README usaban npx codex-security, aunque el paquete oficial es @openai/codex-security. El nombre sin scope existía en npm como placeholder no afiliado.

Veredicto: merece probarse, pero no a ciegas. Empieza con un repo propio pequeño, usa --dry-run, escribe resultados fuera del repo, limita coste con --max-cost, revisa coverage.json y compara findings con scanners conocidos. Codex Security puede ayudar en review contextual, pero todavía es un asistente experimental, no un sustituto de AppSec ni de la revisión humana.