発生日:2026年7月28日

OpenAIは、ソースコードの脆弱性を発見、検証、修正するためのコマンドラインインターフェースおよびTypeScriptソフトウェア開発キットとして、Codex Securityを公開した。このプロジェクトのGitHubリポジトリとnpmパッケージは、ローカルおよび継続的インテグレーションのワークフローを提供する一方、一部の保護対象となる検出結果やサイバーセキュリティ関連のリクエストには、OpenAIのTrusted Access for Cyberプログラムを通じた承認が必要となる。

このパッケージにはNode.js 22.13.0以降とPython 3.10以降が必要となる。ユーザーはローカル作業では対話形式で認証でき、継続的インテグレーション環境ではOpenAI APIキーを指定できる。リポジトリでは、別の推論プロバイダーのAPIキーとモデルを設定することで、そのプロバイダーを選択することもできる。

多数のリポジトリをスキャンするチーム向けに、このプロジェクトにはDocker Compose設定が含まれている。別途用意されたワークフローランナーのサンプルは、スキャンを永続的な状態を持つ個別の段階に分割し、別にデプロイされた検出結果サービスに接続できる。この分離により、すべてのスキャンを独立したコマンドとして扱うのではなく、実行をまたいで結果を保存する必要があるワークフローに対応できる。

検出結果サービスは、別個のコンテナイメージとして配布される。リポジトリによると、検出結果とベクトル埋め込みをSQLiteに保存し、ページ分割された結果を公開する。読み取り専用のダッシュボードは5秒ごとに更新され、保存された検出結果と、重複が疑われる項目のグループの両方を表示する。このサービスは、一つのリポジトリ内で重複している可能性のある報告を検索できるほか、明示的に要求された場合には、すべてのリポジトリを横断して検索できる。

完了したスキャンは、CLIのpublishコマンドとサービスURLを使用して、カスタムの検出結果サービスにアップロードできる。その後、SDKと専用の重複排除コマンドが候補を取得し、Codexに独立したローカルレビューの実施を依頼して、重複と認定されたグループを保存する。リポジトリ間の比較はオプトイン方式であり、類似性チェックに使用する範囲を運用者が管理できる。

リポジトリは、Codex Securityが相互に関連する3つの段階、すなわち発見、検証、修復を対象とすると説明している。この組み合わせは、単にスキャナーの警告を一覧表示するだけの段階を超えることを目的としている。しかし、提供された資料には、検出率のベンチマーク、誤検知の測定結果、他のセキュリティツールとの比較は示されていない。したがって今回の公開によって明らかになったのは機能と導入方法であり、さまざまなコードベースにわたる検証済みの性能ではない。

運用上の要件も重要だ。セキュリティ上の検出結果を保存すれば、付属のダッシュボードが読み取り専用であっても、チームが保護しなければならない機密データが生じる。CIでモデル支援型レビューを実行するには、権限範囲を慎重に限定した認証情報と、どのリポジトリまたは検出結果を推論サービスに送信してよいかについての判断が必要となる。一部の作業にTrusted Accessが必要であることは、さらに別のアクセス境界を加える。

Codex SecurityのオープンソースCLIとSDKは、AI支援型のセキュリティ分析を既存のパイプラインに組み込むためのプログラム可能な基盤を開発者に提供する。コンテナと検出結果サービスのサンプルは、その基盤を単一のローカルスキャンから永続的な複数リポジトリ運用へと広げる一方、導入、アクセス制御、最終的な修復の判断は運用者に委ねている。