Codex Security 是一款安全代理,能够查找代码中的潜在漏洞、核查证据,并协助制定修复方案。 首先要区分在本地 Codex 环境中使用的插件与连接 GitHub 的 Codex Security Cloud。它们名称相近,但设置方式、运行环境和计费规则不同。
Codex Security
在桌面应用或 Codex CLI 的聊天中启动。可以检查整个代码仓库、指定文件夹或一组变更。
Codex Security Cloud
这是独立的插件,在云端扫描已连接的 GitHub 仓库,可选择一次性扫描或监控新提交。
本文介绍如何选择版本、收费与免费额度、首次扫描、深度扫描的资源开销、结果解读和修复验证。说明依据为 2026 年 10 月 7 日核查的 OpenAI 文档。我们尚未实际运行产品扫描,因此不提供实测检出准确率、扫描时长或实际用量。
来源:OpenAI, Codex Security 概览 和 本地插件入门。
如何选择本地扫描、Cloud 或普通审查
如果只是小幅修改,也可以把差异和审查标准交给普通 Codex 聊天。但这不意味着它会自动生成专用扫描器的产物或覆盖记录。 请求代码审查与运行 Codex Security 扫描是不同的操作。 关于开发工具的整体选择,请参阅我们的 Claude Code 与 Codex 对比。
@openai/codex-security CLI 和 SDK。应将它们与 Codex CLI 内的插件区分开,分别确认身份验证、运行权限和预算。Cloud 是研究预览版,需要相应工作区获得访问权限。独立 CLI 的软件包公开可用,也不代表当前账号有权进行扫描。根据账号和仓库情况,完整代码库扫描还可能需要额外的“Trusted Access for Cyber”权限。 Pro 等订阅名称不能证明所有选项均可使用。 如果没有显示某个选项,请检查插件是否启用、访问权限,以及组织的管理设置。
来源:OpenAI, 概览与访问条件 和 代码变更的安全审查。
收费与免费额度:Pro 用户也要确认
Cloud 扫描不包含在常规套餐额度中
OpenAI 的 Cloud 常见问题说明, 自 2026 年 10 月 1 日太平洋时间中午 12:53 起配置的仓库扫描和持续扫描,按套餐的令牌费率,以积分或美元计费。这些扫描不包含在常规套餐额度中。符合条件账号的免费扫描积分会在付费用量之前优先使用。
符合条件的既有监控免费至 10 月 15 日
这不意味着之后新增的扫描也免费。免费期结束后,启用付费用量才会继续监控,否则监控会暂停。
符合条件的账号可获得价值 500 美元的免费扫描积分
此额度有资格限制。一次性和持续扫描共用同一余额,工作区内共享。根据常见问题说明,这些免费扫描积分没有有效期限制。
500 美元并不是现金,也不是所有用户都能获得的保证福利。免费余额用尽后,适用账号或工作区的计费规则。开始前请在界面中确认资格、免费余额和付费用量条件。
显示的“成本”不一定就是实际账单
在 Cloud 的“Scans”中打开对应扫描,即可查看令牌数和成本。将鼠标移到令牌数上,可查看输入、缓存输入和输出的明细。显示成本是在抵扣免费积分或计费豁免之前计算的,因此 应将免费积分抵扣与实际收费分别查看。 标为“Exempt from billing. No charges apply.”的扫描不收费。
计费、免费额度和显示成本的来源:OpenAI, Codex Security Cloud 常见问题:计费。截止时间采用文档所述的太平洋时间。
不能将 Cloud 免费额度套用于本地插件
本地插件作为 Codex 任务运行。根据 Codex 的通用用量规则,消耗取决于订阅、模型、工作量和验证方式;使用 API 密钥验证的额外本地工作适用 API 计费。不过,我们查阅的本地设置指南、Standard 与 Deep 扫描文档及 CLI 常见问题中, 既没有每次扫描的固定价格,也没有覆盖所有插件使用场景的独立价目表。 因此不能声称本地扫描完全不消耗额度,也不能称其使用 Cloud 的 500 美元免费额度。
独立 CLI 即使已经登录,也可能使用 API 密钥。 如果环境中存在 OPENAI_API_KEY 或 CODEX_API_KEY,非交互式扫描以及 JSON 或 JSONL 输出的扫描默认选择该密钥。如果环境 API 密钥与已保存的 ChatGPT 登录状态同时可用,采用文本输出的交互式扫描会询问验证方式。文档支持显式指定 --auth chatgpt 和 --auth api-key ,因此开始前要确定计费方式。
可在用量界面,或在 Codex CLI 中通过 /status 查看剩余额度。Cloud 扫描成本还需要在 Cloud 一侧确认。订阅对比请参阅我们的 Pro 价格与用量额度指南。
来源:OpenAI, Codex 与 Work 的收费及用量 和 CLI 验证方式选择。
首次扫描:操作步骤与请求示例
以下依据官方设置步骤说明。 仅扫描自己的代码,或已获准检查的代码。 首次运行前,确认目标分支、修订版本、输出位置和验证方式。从 Standard 开始,更容易了解流程。
桌面应用中的本地插件
- 在插件列表中找到“Codex Security”,安装并启用。Cloud 版本是独立的插件。
- 在侧栏依次打开“Security” → “Scans” → “+ Scan”。
- 选择仓库,并选择“Codebase”进行代码库扫描。首次扫描时保持“Deep scan”关闭。
- 核查目标文件夹、当前分支与修订版本、模型和推理强度。
- 按需在“Additional context”中补充公开入口、授权规则和重要操作。
- 选择“Start scan”,跟踪各阶段进度。完成后阅读覆盖范围与证据。
在 Codex CLI 内,通过 /plugins 安装插件,然后使用 /new 为目标仓库创建新聊天。明确写出专用扫描及目标,比笼统要求“检查安全”更能准确记录请求。
使用 Codex Security 运行 Standard 扫描,重点检查 services/billing。
优先检查用户输入、账单信息的所有者校验和管理操作。
本次仅检查并报告。不要修改源代码,不要执行 commit、push、deploy,也不要更改计费设置。
报告目标修订版本、已检查范围、排除或未完成的区域,以及复现证据。
如需更改设置,请说明拟议变更及理由,然后停止。
这只是请求示例,不是强制限制权限的沙箱设置。扫描可能需要生成输出产物并执行验证工作。不能认为仅凭文字限制就能保护整台电脑,还要确认运行权限。
连接 GitHub 的 Cloud 版本
- 安装“Codex Security Cloud”,确认与目标仓库的 GitHub 连接。
- 在“Scan”中选择仓库和环境。“Auto”会在启动时创建环境;“Customize”可用于检查已有的预配置环境。
- 一次检查选择“One-Time Scan”,监控后续提交选择“Continuous Scanning”。
- 选择“Create”启动前,确认收费、免费余额和检查目标。
持续扫描针对仓库的默认分支。回溯的历史提交越多,初次检查耗时越长。停止监控时,依次打开“Repositories” → 目标仓库 → “Monitoring settings”,暂停并保存。关闭窗口不会停止监控。
来源:OpenAI, 插件设置 和 Cloud 设置与监控。
Standard 与 Deep:调整范围和开销
Standard
常规的仓库或文件夹扫描。先了解检查范围及生成的证据,再以结果作为后续扫描的基准。
Deep
搜索范围更广,需要更多时间和资源。它使用独立扫描工作代理及其子代理,然后根据配置条件合并结果。
官方 Deep 默认设置为 4 个并发工作代理,每个工作代理有 3 个子代理,最长运行时间为 96 小时。 96 小时是配置上限,不是典型扫描时长。 配置时间限制需要插件版本 0.1.19 或更高。达到上限时,未完成的工作代理停止,并汇总已完成结果。未检查的区域仍然属于未检查。
先将目标缩小到合理的服务范围,阅读 Standard 结果,再判断是否需要 Deep。也可将深入检查集中在支付或身份验证等重要区域。减少工作代理数量或运行时间可能降低开销,但也可能漏掉更多问题。让扫描更便宜或更快时,应记录实际覆盖范围。
检查差异可使用“Changes”。可选择未提交的变更、单次提交,或基准与目标修订版本,但 Changes 扫描不能使用 Deep。 这类扫描检查差异及直接相关的代码,不会自动扩展为完整代码库审计。
独立 CLI 的成本限制属于估算值。 文档中的 --max-cost 选项依据预计美元成本决定何时停止。已发出的请求可能在超过限制后才完成,因此它不是严格的账单上限。应同时限制时间、并发和范围,不能将已停止的扫描视为完整结果。
来源:OpenAI, Standard、Deep 与默认设置、 Changes 扫描范围以及 估算成本限制。
关注覆盖范围与证据,不只看发现数量
仅凭发现数量不能判断扫描质量。目标错误、运行中断,或缺少授权规则,都可能产生零发现,而代码并未因此安全。官方 Standard 扫描流程也建议先查看修订版本、已检查与暂缓区域,以及逐条证据。
- 目标是否正确?检查仓库、修订版本与范围。旧代码的结果不能为当前版本提供保证。
- 哪些区域没有检查?查看排除、暂缓和中断区域。完成标记不等于覆盖整个代码库。
- 证据是否成立?检查从输入到危险行为的路径、现有防护、复现方法和结果。
- 是否需要修复?判断真实可达性和影响,再逐项修复已接受的发现。
report.md 是便于阅读的入口。结构化文件 coverage.json 记录已检查和暂缓区域,而 findings.json 描述发现位置、严重程度、证据与修复建议。 findings/ 可能包含详细报告和复现文件。分享或归档时,应将相关文件与报告一并保存。
单凭“缺少授权”还不足以判断。需要检查端点、登录要求、修改账单记录 ID 后的行为、所有者校验位置,以及其他层的检查。
支持该发现的证据: 在获准的测试环境中,成功复现通过其他用户的 ID 获取其数据。
继续调查的理由: 所有者校验可能在前置环节执行,实际调用路径或配置尚未确认。
这个例子仅说明如何解读发现,并非本站或真实产品中检出的漏洞。
独立 CLI 将覆盖状态记录为 complete、 partial或 unknown。覆盖状态为 partial 或 unknown 时,退出码为 2。即使后续扫描中某条发现消失,只要没有检查原来的路径,就不能称其已修复。Cloud 自动验证同样会尝试复现。未验证的结果不代表已经证明代码安全。
来源:OpenAI, 评估 Standard 扫描、 CLI 覆盖范围与比较以及 Cloud 自动验证。
修复、验证与机密信息
说明授权规则,让发现更易判断
在扫描上下文中写明谁可以执行哪些操作,例如“只有所有者和管理员可访问账单信息”,或“只有文件所有者可公开文件”。在本地插件中, SECURITY.md 可保存长期安全策略, AGENTS.md 可保存构建与验证说明。在 Cloud 中检查生成的威胁模型,补充公开入口、重要操作和信任边界的遗漏。
威胁模型是对应用结构和必须保护的条件的简要说明。Cloud 中的修改作用于未来扫描。改变前提,不会追溯改变旧报告检查的内容。
一次修复一条发现,同时验证复现和正常行为
- 接受发现: 核查证据和真实影响,再选择一条处理。
- 生成小补丁: 在本地界面选择“Patch” → “Generate patch”。生成建议与应用到目标工作副本是两个步骤。
- 阅读差异: 选择“Apply patch”前,检查是否夹带无关整理,或削弱其他防护。
- 验证修复: 使用“Verify fix”检查原始复现和正常行为。尽可能保留修复前失败、修复后通过的回归测试。
- 关闭发现: 验证不会自动关闭该条发现。核查剩余证据缺口,并说明理由后关闭,或继续调查。
Cloud 提供补丁时,也需要审查后再创建草稿 PR。建议、应用、验证和生产部署要分别记录。此外,也应参考我们的 AI 开发应用上线前检查 ,不要将所有判断都交给单一扫描器。
“本地”不等于数据不会离开电脑
即使在本地运行,也要单独确认模型推理请求和验证信息的处理方式。独立 CLI 的官方说明警告:扫描使用本地操作系统权限,不会逐项暂停等待批准,而且可能继承环境变量。不能假定它与普通 Codex 聊天拥有相同权限。准备扫描环境时,移除不必要的凭据。
保存的日志未必会自动脱敏,可能包含源代码或凭据。产物还可能包含复现步骤和漏洞细节。生成公开链接或分享给第三方前,核查内容与共享范围。模型训练设置另见我们的 ChatGPT 与 Codex 训练数据及隐私指南。
来源:OpenAI, SECURITY.md 与 AGENTS.md、 Cloud 威胁模型、 修复与验证以及 独立 CLI 的权限、产物和日志。
开始前的检查清单
- 版本: 明确使用本地插件、Cloud,还是独立 CLI。
- 权限: 核查代码检查授权与账号的扫描访问权限。
- 计费: 区分常规额度、Cloud 免费积分和 API 计费。
- 目标: 固定修订版本和范围;优先考虑 Standard。
- 评估: 阅读覆盖范围、复现证据和剩余不确定性,不只看数量。
- 修复: 每次只审查和验证一个补丁,再决定是否接受。
首次扫描宜在所需范围运行 Standard,并确认自己能评估结果。持续监控可考虑 Cloud,接入自动化流程可考虑独立 CLI。请将其作为 辅助发现与验证的工具,而不是替代现有静态分析(SAST)或人工审查的安全证明。
常见问题
问:Codex Security Cloud 包含在 ChatGPT Pro 中,无需额外付费吗?
文档未将其描述为常规套餐额度的一部分。符合条件的 Cloud 扫描按令牌费率计费;符合条件账号可获独立免费扫描积分,符合要求的既有持续监控有免费期。应确认自己的余额和付费用量条件,而不只看订阅名称。
问:能否直接让普通 Codex 做审查?
取决于目的。普通审查可检查实现和测试。如果需要专门的覆盖记录、发现、复现证据或持续监控,可考虑 Codex Security。本文未使用相同代码对比准确率,因此不声称专用产品始终更好。
问:零发现是否代表代码安全?
不代表。先确认修订版本、范围、中断和排除区域。覆盖不完整或缺少业务授权规则,都可能导致遗漏。也应使用现有静态分析和人工审查。
问:选择 Deep 是否保证更可靠,且消耗更少?
没有这样的保证。Deep 搜索更广,比 Standard 需要更多时间和资源。应调整目标、并发和运行时间,扫描停止时查看覆盖范围。独立 CLI 的预计成本限制也不是严格的账单上限。