OpenAI publie Codex Security CLI en open source sous Apache-2.0
TL;DR
- OpenAI a publié le CLI et le SDK TypeScript @openai/codex-security sous licence Apache-2.0 pour scanner du code et brancher des checks en CI/CD.
- L'outil requiert Node.js 22 ou plus et Python 3.10 ou plus, avec authentification via ChatGPT (npx codex-security login) ou variable OPENAI_API_KEY.
- OpenAI qualifie la version d'« early release » et dit attendre les retours de la communauté pour continuer à l'améliorer.
Discrètement, OpenAI a poussé sur GitHub le paquet `@openai/codex-security`, un CLI et un SDK TypeScript sous licence Apache-2.0 pour identifier, valider et corriger des vulnérabilités dans une base de code. L'installation tient en un `npm install @openai/codex-security` et l'usage de base en `npx codex-security scan .`, de quoi le brancher rapidement sur un pipeline CI/CD.
Ce qui rend la sortie intéressante n'est pas la fonctionnalité brute — scanner un dépôt, suivre des findings dans le temps, vérifier des correctifs, faire tourner des checks en CI, tout cela existe déjà ailleurs — mais le fait qu'OpenAI, longtemps positionné comme fournisseur de modèles, distribue désormais un outil DevSecOps prêt à l'emploi via npm. Le dépôt documente deux modes d'authentification: une connexion ChatGPT interactive via `npx codex-security login` pour les postes de développeurs, et une variable d'environnement `OPENAI_API_KEY` pour les environnements CI. Côté prérequis, le README annonce Node.js 22 ou plus et Python 3.10 ou plus. Le SDK TypeScript, lui, ouvre la porte à des intégrations plus profondes comme des extensions IDE ou des dashboards internes.
OpenAI a confirmé la publication sur X: « We quietly released the open-source Codex Security CLI, but Hacker News found it before we had a chance to share it here. » L'entreprise précise que la version est encore « early » et qu'elle écoute les retours pour continuer à l'améliorer.
La mise en garde honnête tient en deux points. D'abord, ce n'est pas un scanner purement autonome: il faut un accès au service Codex Security, donc côté OpenAI, un détail non anodin pour les équipes en environnement régulé, et le dépôt ne précise pas quelle part du code quitte le poste client pendant un scan. Ensuite, ni la tarification à l'usage via clé API, ni le périmètre exact des vulnérabilités couvertes par rapport à des outils établis comme Snyk ou GitHub Advanced Security, ne sont détaillés dans le README.
Pour les petites équipes qui n'ont pas encore de scanner dans leur pipeline, la barrière à l'entrée vient de tomber à un `npx`. Pour les incumbents de la SAST, c'est un concurrent de plus, adossé à la distribution et à la marque OpenAI, à surveiller de près à mesure que l'« early release » se stabilise.
Shared on Bluesky by 1 AI expert
Article original publié par github.com
Lire l'article original →Titre original : OpenAI publie Codex Security CLI en open source pour scanner les dépôts et intégrer la sécurité aux CI/CD