OpenAI ha publicado en GitHub, bajo licencia open source, el repositorio "openai/codex-security", un kit de desarrollo (SDK) en TypeScript y una interfaz de línea de comandos (CLI) diseñados para detectar, validar y revisar vulnerabilidades de seguridad en código sobre el que el usuario tenga propiedad o autorización explícita para evaluar.
La herramienta funciona sobre Node.js 22 o superior y, para ejecutar escaneos y exportar hallazgos, también requiere Python 3.10 o posterior (con el paquete tomli si se usa esa versión mínima). Está disponible para macOS, Linux y Windows, y se distribuye vía npm como @openai/codex-security. Antes de iniciar un escaneo es necesario autenticarse con una cuenta de OpenAI o una clave API (OPENAI_API_KEY o CODEX_API_KEY).
Entre sus funcionalidades principales destacan el escaneo de repositorios con selección de subrutas, la incorporación de bases de conocimiento externas (modelos de amenaza en Markdown, texto, PDF o Word), el análisis de diferencias contra una rama de referencia, la exportación de resultados en formatos SARIF, CSV y JSON legibles por máquina, y la validación y parcheo asistidos de hallazgos concretos. Incluye además un comando bulk-scan para auditar múltiples repositorios de GitHub descubiertos en los últimos 90 días, un hook de pre-commit (install-hook) que bloquea hallazgos de severidad alta, y un servidor MCP de solo lectura para integración con agentes.
Por defecto los escaneos son únicamente informativos; el modo --fail-on-severity permite integrarlo en pipelines de CI/CD con políticas de severidad configurables. El modelo usado por defecto es gpt-5.6-sol con esfuerzo de razonamiento extra-alto. El repositorio sigue versionado semántico y, al no haber alcanzado 1.0.0, su API pública puede cambiar entre versiones menores.
