Codex Security od OpenAI jest ciekawy nie dlatego, że kolejne AI czyta kod. Ciekawsze jest to, że workflow bezpieczeństwa dla maintainerów trafił do repozytorium Apache-2.0 i od razu został sprawdzony przez społeczność open source.

Open-source security scanner sprawdza repository diff i raport SARIF

W chwili sprawdzania openai/codex-security miał 3,985 stars, 221 forks, 48 open issues i opis “SDKs and CLI for Codex Security”. Wątek “Codex Security” na Hacker News miał 544 points i 196 comments. Dyskusja szybko zeszła na koszt, dostęp, guardrails, długie skany i problemy CLI.

Narzędzie to CLI i TypeScript SDK do znajdowania, walidowania i naprawiania vulnerabilities. Dokumentacja opisuje repository scans, path scans, diff scans, working-tree scans, deep mode, knowledge-base context, pre-commit hook, bulk scans, SARIF export i scan history. Wyniki obejmują między innymi scan-manifest.json, findings.json, coverage.json, report.md, artifacts/ i exports/results.sarif.

Kierunek jest sensowny. Maintainerzy nie potrzebują kolejnych ogólnych warningów; potrzebują sprawdzalnych findings, jasnego coverage i artefaktów pasujących do CI. Ale Codex Security nie jest samodzielnym lokalnym scannerem jak CodeQL, Semgrep, Trivy, Gitleaks czy osv-scanner. To open-source client wokół usługi OpenAI. Wymaga Node.js 22+, Python 3.10+ dla scans/export, ChatGPT login albo OPENAI_API_KEY; pełne skany repo mogą wymagać Trusted Access for Cyber.

Pierwszy dzień pokazał tarcie. Użytkownicy HN pisali o długich skanach, zużyciu limitów, partial output i odmowach przez cyber guardrails. GitHub issue #66 zgłosił błąd Windows 11 przy zapisie scan-manifest.json; PR #67 proponował poprawkę. Issue #68 było szczególnie wymowne: README używało npx codex-security, choć oficjalny pakiet to @openai/codex-security. Nazwa bez scope istniała w npm jako niepowiązany placeholder.

Werdykt: warto przetestować, ale ostrożnie. Zacznij od własnego małego repo, użyj --dry-run, zapisuj wyniki poza repo, ustaw --max-cost, przeczytaj coverage.json i porównaj findings ze znanymi scannerami. Codex Security może pomóc w review kontekstowym, ale na razie jest eksperymentalnym asystentem, nie zamiennikiem AppSec.