Codex Security от OpenAI стоит внимания не потому, что “AI снова читает код”. Интереснее другое: OpenAI выложила maintainer-facing security workflow в Apache-2.0 репозиторий, а open-source аудитория за несколько часов проверила не пресс-релиз, а реальность CLI.

Open-source security scanner проверяет repository diff и SARIF report

На момент проверки openai/codex-security имел 3,985 stars, 221 forks, 48 open issues, лицензию Apache-2.0 и описание “SDKs and CLI for Codex Security”. На Hacker News тред “Codex Security” набрал 544 points и 196 comments. Для Open Source Radar это ровно та тема, где важны не лозунги, а пригодность инструмента для maintainers.

Codex Security — CLI и TypeScript SDK для поиска, проверки и исправления vulnerabilities. README обещает scans, review changes, tracking findings over time и CI checks. Документация добавляет path scans, diff scans, working-tree scans, deep mode, knowledge-base context, pre-commit hook, bulk scans, SARIF export и scan history. Артефакты включают scan-manifest.json, findings.json, coverage.json, report.md, artifacts/ и exports/results.sarif.

Это правильная форма для современного AppSec tooling. Maintainer не нужен ещё один поток абстрактных warnings. Ему нужно понять, где finding воспроизводится, что именно проверено, какой coverage получился и можно ли передать результат в существующий workflow.

Но важно не перепутать open-source client с self-contained scanner. Codex Security открыт как repo/package, но ценность зависит от OpenAI access, моделей и safety policy. Документация требует Node.js 22+, Python 3.10+ для scans/export, ChatGPT sign-in для локального использования или OPENAI_API_KEY для CI. Full-repository scans могут требовать Trusted Access for Cyber; одного API key недостаточно.

Первый день показал friction. В HN пользователи жаловались на долгие scans, расход usage, partial output и случаи, когда модель отказывалась объяснять vulnerability из-за cyber guardrails. Это не всегда проверенные факты продукта, но это реальные сигналы того, где maintainer почувствует боль.

GitHub issues дали более конкретные примеры. Issue #66 описал Windows 11 failure: Could not save the Codex Security scan и проблему с scan-manifest.json. PR #67 предложил fix через Windows sandbox backend. Самый показательный случай — issue #68: README examples использовали npx codex-security, хотя официальный npm package называется @openai/codex-security. На холодном npx bare name резолвится как unscoped package. Он оказался harmless placeholder, но supply-chain урок получился неприятно точным.

Вердикт: Codex Security стоит пробовать, но осторожно. Начинайте с собственного небольшого repo, используйте --dry-run, задавайте output dir вне репозитория, ограничивайте бюджет через --max-cost, читайте coverage.json, экспортируйте SARIF только после ручной проверки и сравнивайте находки с CodeQL/Semgrep/Trivy/osv-scanner/Gitleaks. Не принимайте AI finding как истину.

Codex Security важен как новая visible workflow для AI-assisted security review в OSS. Но пока это experimental assistant рядом с deterministic scanners и human review, а не замена AppSec.