Codex Securityは、コードの脆弱性候補を探し、根拠を確認し、修正につなげるためのセキュリティエージェントです。まず区別したいのは、手元のCodexで使うプラグインと、GitHubに接続して動くCodex Security Cloud。同じ名前に見えても、準備・実行場所・料金の確認先が違います。

手元のコードを調べたい

Codex Security

デスクトップアプリやCodex CLIのチャットで実行。リポジトリ全体・特定フォルダ・変更差分から、調べる範囲を選びます。

GitHubの変更を継続して見たい

Codex Security Cloud

別のプラグイン。接続したGitHubリポジトリをクラウドで検査し、単発のスキャンや新しいコミットの監視を行います。

この記事では、どちらを選ぶか、料金と無料枠、初回スキャン、深い検査の負担、結果の読み方、修正後の確認までを整理します。2026年10月7日にOpenAI公式文書を確認した説明です。製品のスキャンは実行していないため、検出精度・所要時間・実際の消費量の実測値は示しません。

出典:OpenAI Codex Securityの概要・ローカルプラグインの開始手順。

ローカル版・Cloud版・通常レビューの選び方

小さな変更を見直すだけなら、普段のCodexに差分とレビュー条件を渡す方法もあります。これは、専用スキャナーの成果物や検査範囲の記録が自動的に付く、という意味ではありません。「コードをレビューして」と頼むことと、Codex Securityのスキャンを実行することは分けて考えます。Codex自体の使い分けはClaude CodeとCodexの比較記事で扱っています。

機能や実装の差分を確認通常のCodexレビューで、仕様・テスト・読みやすさなど、必要な観点を指定。セキュリティを主題にするなら専用のChangesスキャンも候補です。
手元のリポジトリを検査Codex SecurityプラグインでCodebaseスキャン。大きなリポジトリは、所有者や責務が明確なサービス・フォルダに範囲を絞れます。
GitHubのコミットを監視Codex Security Cloudの継続スキャン。GitHub接続・利用権限・クラウド環境と、通常の利用枠とは別の課金条件を確認します。
CIや独自ツールに組み込む独立した@openai/codex-security CLI/SDKも公開されています。Codex CLI内のプラグインと混同せず、認証方式・実行権限・予算を別に確認してください。

Cloudは研究プレビューで、利用には対象ワークスペースのアクセス権が必要です。独立CLIも、パッケージが公開されていることと、アカウントにスキャン権限があることは別です。アカウントとリポジトリによっては、全体スキャンに追加の「Trusted Access for Cyber」が必要になる場合もあります。Proなどの契約名だけで、すべての経路を利用できるとは判断できません。画面に出ない場合は、プラグインの有効状態・利用権限・組織の管理設定を確認します。

出典:OpenAI 概要・アクセス条件・変更差分のセキュリティレビュー。

料金と無料枠:Proでも別途確認が必要

Cloudスキャンは、通常のプラン内利用枠に含まれない

OpenAIのCloud FAQは、2026年10月1日12時53分(米国太平洋時間)以降に設定されたリポジトリスキャン・継続スキャンを、プランのトークン料金に基づいてクレジットまたは米ドルで課金すると説明しています。通常のプラン内利用枠には含まれません。対象アカウントの無料スキャン用クレジットは、有料利用より先に使われます。

上記の時刻より前に継続監視を設定済み

対象の既存監視は10月15日まで無料

後から追加したスキャンまで無料になるわけではありません。無料期間の終了後は、有料利用を有効にすれば継続し、有効にしなければ一時停止します。

上記の時刻より前の継続監視がない

対象アカウントに500米ドル相当の無料枠

適格なアカウントが対象です。単発・継続スキャンで同じ残高を使い、ワークスペースでは共有。FAQ上、この無料スキャン用クレジットに有効期限はありません。

500米ドルは現金給付でも、すべてのユーザーへの保証でもありません。無料残高を使い切った後は、そのアカウント/ワークスペースの課金体系が適用されます。自分が対象か、無料分がいくら残るか、有料利用の条件は開始前に画面で確認してください。

画面の「コスト」は、実際の請求額とは限らない

Cloudでは「Scans」から対象スキャンを開き、トークン数とコストを確認できます。トークン数にカーソルを合わせると、入力・キャッシュ入力・出力の内訳が出ます。表示コストは無料枠や課金免除を適用する前の金額なので、無料分の充当と実際の請求を分けて読みます。「Exempt from billing. No charges apply.」と表示されるスキャンには課金されません。

料金・無料枠・表示の出典:OpenAI Codex Security Cloud FAQ「Billing」。時刻の基準は公式記載の米国太平洋時間です。

ローカル版にCloudの無料枠を当てはめない

ローカルのプラグインはCodexのタスクとして動きます。Codexの一般的な利用条件では、契約・モデル・処理量・認証方式が消費に関係し、APIキーでの追加のローカル作業にはAPI料金が適用されます。一方、確認したローカル開始手順・標準/Deepスキャン・CLI FAQには、スキャン1回の固定価格や、プラグイン利用の全ケースを網羅する独立の料金表はありませんでした。「ローカルだから消費ゼロ」「Cloudの500米ドル枠が使える」とは書けません。

独立CLIは、ログイン済みでもAPIキーが使われる場合があります。環境にOPENAI_API_KEYまたはCODEX_API_KEYがあると、非対話やJSON/JSONL出力のスキャンでは、そのキーが既定で選ばれます。環境APIキーとChatGPTの保存済みログインが両方ある場合、対話・テキスト出力では認証の選択を尋ねます。公式には--auth chatgpt/--auth api-keyの明示指定があるので、請求先を開始前に確定させます。

Codexの残量は使用状況の画面、Codex CLI内では/statusで確認できます。Cloudのスキャン費用はCloud側でも確認する必要があります。契約プランの比較はProの料金・利用枠の記事へ。

出典:OpenAI Codex/Workの料金と使用状況・CLIの認証選択。

初回スキャンの手順と依頼文

以下は公式手順の案内です。スキャン対象は、自分が所有するか、検査の許可を得ているコードに限定します。初回は対象のブランチ・リビジョン・出力先・使用する認証を確認し、Standardから始めるのが分かりやすい順序です。

デスクトップアプリのローカルプラグイン

  1. プラグイン一覧で「Codex Security」を探し、導入・有効化します。Cloud版は別のプラグインです。
  2. サイドバーの「Security」→「Scans」→「+ Scan」を開きます。
  3. リポジトリを選び、全体検査なら「Codebase」、初回は「Deep scan」をオフにします。
  4. 調べるフォルダ、現在のブランチとリビジョン、モデルと推論量を確認します。
  5. 必要な場合だけ「Additional context」に、公開入口・認可条件・重要な操作を補います。
  6. 「Start scan」で開始し、段階ごとの進捗を確認。完了後に検査範囲と根拠を読みます。

Codex CLI内で使う場合は、/pluginsで導入し、/newで対象リポジトリの新しいチャットを作ります。単に「安全性を見て」より、専用スキャンの使用と対象を明示すると、何を頼んだかが残ります。

Codex Securityで、services/billingを中心に標準スキャンしてください。
利用者からの入力、請求情報の所有者確認、管理者用の操作を優先してください。
今回は検査と報告のみ。ソースの修正、commit、push、公開、課金設定の変更はしないでください。
対象のリビジョン、検査した範囲、除外・未完了の範囲、再現の証拠を報告してください。
設定変更が必要なら、変更内容と理由を示して停止してください。

これは依頼文の例で、権限を強制するサンドボックス設定ではありません。スキャン用の成果物や検証作業が必要なこともあるため、入力した禁止事項だけで端末全体を保護できるとは考えず、実行権限も別に確認します。

GitHubを使うCloud版

  1. 「Codex Security Cloud」を導入し、対象リポジトリへのGitHub接続を確認します。
  2. 「Scan」でリポジトリと環境を選びます。「Auto」は開始時に環境を作るため、準備済みの環境を使う場合は「Customize」で確認します。
  3. 一度だけ調べるなら「One-Time Scan」。今後のコミットを監視するなら「Continuous Scanning」を選びます。
  4. 料金・無料残高・対象を確認してから「Create」で開始します。

継続スキャンはリポジトリの既定ブランチを対象にします。過去のコミットを見る期間を長くすると、初回の検査に時間がかかります。監視を止めるときは「Repositories」→対象→「Monitoring settings」で一時停止し、保存。画面を閉じることを監視の停止と取り違えないようにします。

出典:OpenAI プラグイン開始手順・Cloudの設定・監視。

StandardとDeep:範囲と負担を調整する

最初の基準を作る

Standard

通常のリポジトリ・フォルダ検査。どこを調べ、どんな証拠が出るかを先に確かめ、次の検査と比較する基準にします。

必要な範囲をさらに調べる

Deep

より広く探索するため、時間・リソースの負担が大きい方法。独立した検査ワーカーと、その配下の担当を使い、条件に従って結果を集約します。

公式のDeep設定では、同時に動くワーカー数は既定で4、各ワーカーのサブエージェント数は3、最大実行時間は96時間です。96時間は通常の所要時間ではなく、設定上の上限です。時間制限の設定にはプラグイン0.1.19以降が必要です。時間制限に達すると未完了のワーカーを止め、完了した結果を集約。未検査部分があれば、その範囲は残ります。

まず対象を意味のあるサービス単位に絞り、Standardの結果を読んでからDeepの必要性を判断します。支払い・認証など重要な領域だけを深く調べる方法もあります。ワーカー数や時間を小さくすれば負担を抑えられる一方、見つからない問題が増える可能性もあるので、「安く・速くした結果の対象範囲」を記録することが大切です。

差分を調べたい場合は「Changes」を使います。未コミット変更・単一コミット・基準と対象のリビジョンを選べますが、ChangesではDeepは利用できません。差分と直接関連するコードの検査であり、全体監査へ自動的に広がるわけでもありません。

独立CLIの費用制限は推定値です。公式の--max-costは米ドル換算の推定コストで停止を判断します。すでに進行している要求は上限を超えて完了することがあるため、厳密な決済上限ではありません。時間制限・並列数・対象範囲と組み合わせ、途中で止まった検査を完全な結果として扱わないようにします。

出典:OpenAI StandardとDeep・既定値・Changesの範囲・推定コスト制限。

検出件数より、範囲と証拠を読む

「問題が何件出たか」だけでは、検査の良し悪しを判断できません。対象を誤った検査、途中で止まった検査、認可条件を知らない検査では、ゼロ件でも安心できないからです。公式の標準スキャン手順も、リビジョン、調べた領域、後回しにした領域、個々の証拠を先に読むよう案内しています。

  1. 対象は合っているかリポジトリ・リビジョン・範囲を確認。古いコードの結果を現行版の保証に使わない。
  2. どこが未検査か除外・保留・途中終了の領域を確認。完了表示だけで全体を見たと考えない。
  3. 根拠は成立するか入力から危険な処理までの経路、既存の防御、再現方法と結果を確認。
  4. 直す必要があるか現実の到達条件と影響を検討し、受け入れた指摘を一件ずつ修正する。

読みやすい入口はreport.md。構造化されたcoverage.jsonは検査した領域や保留を、findings.jsonは指摘の場所・重要度・根拠・修正方針を確認するためのファイルです。findings/には詳細報告や再現用ファイルが付く場合があります。共有時は報告書だけを切り離さず、関連ファイルも一緒に保管します。

架空の指摘を読む例:他人の請求情報を取得できる

「認可がない」という文だけなら判断材料が不足します。対象エンドポイント、ログイン条件、請求情報のIDを変えたときの挙動、所有者確認の場所、別の層で実行されるチェックを確認します。

成立する例:別の利用者のIDでデータが返ることを、許可された検証環境で再現できた。

調査を続ける例:処理の手前に所有者確認がある可能性が残り、実際の呼び出し経路や設定を確認できていない。

これは結果の読み方を説明する例で、当サイトや実在の製品から検出した脆弱性ではありません。

独立CLIでは検査範囲をcomplete・partial・unknownで記録します。不完全な範囲なら終了コード2になる場合があり、後のスキャンで指摘が消えても、元の経路を見ていなければ「修正済み」とは判断できません。Cloudの自動検証も、再現を試みる機能です。未検証という結果は「安全だと証明した」ことを意味しません。

出典:OpenAI 標準スキャンの評価手順・CLIの検査範囲・比較・Cloudの自動検証。

修正・再検証・機密情報の扱い

認可条件を伝えると、報告を判断しやすくなる

スキャンの背景には、「誰が何を操作できるべきか」を入れます。たとえば「請求情報は本人と管理者のみ」「ファイルの公開は所有者だけ」といった条件です。ローカルプラグインではSECURITY.mdを継続的なセキュリティ方針、AGENTS.mdをビルド・検証手順などの指示に使えます。Cloudでは生成された脅威モデルを見直し、公開入口・重要操作・信頼境界の不足を補います。

脅威モデルは、アプリの構造と守る条件の短い説明です。Cloudでの編集は将来のスキャンに適用されるため、前提を直しただけで古い報告の検査内容まで変わるわけではありません。

修正は一件ずつ、再現と正常動作の両方を確認する

  1. 指摘を採用する:根拠と現実の影響を確認し、修正する一件を選びます。
  2. 小さな修正案を作る:ローカルUIは「Patch」→「Generate patch」。提案の生成は、対象チェックアウトへの適用とは別の段階です。
  3. 差分を読む:関連しない整理や、別の防御を弱める変更がないか確認してから「Apply patch」で適用します。
  4. 再検証する:「Verify fix」で元の再現方法と正常な動作を確認。可能なら修正前に失敗し、修正後に通る回帰テストも残します。
  5. 指摘を閉じる:検証しただけでは自動的に閉じません。残る証拠不足を読み、理由とともに閉じるか、調査を続けます。

Cloudで修正案が提供される場合も、内容を確認してからドラフトPRを作る流れです。修正案があること、適用したこと、再検証したこと、本番へ公開したことを分けて記録します。AIで作ったアプリの公開前チェックも併用し、スキャナー一つに判断を任せきりにしない運用が必要です。

「ローカル」は外部送信ゼロという意味ではない

手元で動く経路でも、モデルへの推論要求や検証に使う情報の取り扱いは別に確認します。独立CLIの公式手順は、スキャンがローカルOSの権限を使い、操作ごとの承認では止まらず、環境変数を引き継ぐ可能性があると注意しています。通常のCodexチャットと同じ権限だと決めつけず、不要な資格情報を持たない検査環境を準備してください。

保存されたログは自動で秘匿値が削除されるとは限らず、ソースや認証情報が含まれる場合があります。成果物には再現方法や脆弱性の詳細も入るため、公開リンクや第三者への共有前に内容と共有範囲を確認します。モデル改善への利用設定についてはChatGPT・Codexの学習利用とプライバシーで別に説明しています。

出典:OpenAI SECURITY.mdとAGENTS.md・Cloudの脅威モデル・修正と検証・独立CLIの権限・成果物・ログ。

始める前のチェックリスト

  • 経路:ローカルプラグイン・Cloud・独立CLIのどれかを確定する。
  • 権限:コードの検査許可と、アカウントのスキャン権限を確認する。
  • 料金:通常の利用枠、Cloud無料枠、API請求を混同しない。
  • 対象:リビジョンと範囲を固定し、まずStandardを検討する。
  • 判断:件数より、検査範囲・再現証拠・残る不確実性を読む。
  • 修正:一件ずつ差分と再検証を確認してから採用する。

初めてなら、必要な範囲のStandardスキャンで「結果を自分が判断できるか」を確かめることが出発点です。継続監視が必要ならCloud、検査を自動処理へ組み込みたいなら独立CLIを検討します。既存の静的解析(SAST)や人のレビューを置き換える安全証明ではなく、問題の発見と検証を補う道具として使います。

よくある質問

Q. ChatGPT ProならCodex Security Cloudは追加料金なしですか?

通常のプラン内利用枠に含まれるとは説明されていません。対象のCloudスキャンはトークン料金で課金され、適格な無料スキャン用クレジットや既存継続監視の無料期間が別にあります。契約名だけでなく、自分の残高と有料利用の条件を確認してください。

Q. 普通のCodexにレビューを頼むだけではだめですか?

目的によります。通常のレビューで実装やテストを点検することもできます。専用の検査範囲・指摘・再現証拠・継続監視を使いたいときにCodex Securityを検討します。同じコードでの精度比較はこの記事では実施しておらず、専用製品が常に優れるとは断定しません。

Q. スキャンがゼロ件なら、安全と考えてよいですか?

いいえ。リビジョン・対象範囲・途中終了・除外した領域を先に確認します。検査範囲が不完全だったり、業務上の認可条件を把握できなかったりすれば、問題を見落とす可能性があります。既存の静的解析や人の確認も併用します。

Q. Deepスキャンを選べば、少ない利用枠で確実に検査できますか?

その保証はありません。Deepはより広く探索するぶん、Standardより時間・リソースを使います。対象・並列数・時間を調整し、停止した場合の検査範囲も読みます。独立CLIの推定コスト制限も厳密な支払い上限ではありません。