OpenAIは今日、コマンドラインセキュリティツール「Codex Security CLI」のオープンソース化を正式に発表しました。このツールは、開発者が日常的なコード作成プロセスの中でコードリポジトリをスキャンし、セキュリティの脆弱性を発見・検証するのをサポートします。また、継続的インテグレーション/継続的配信(CI/CD)のパイプラインにセキュリティチェックをシームレスに統合することも可能です。面白いことに、OpenAIはこのツールが公開される前にコミュニティによってすでに「掘り出され」ていたことを認めています。現在、このツールはまだ初期バージョンの段階です。

openai

コマンドライン+SDKの二重経路、CI/CDパイプラインと直接接続

Codex Security CLIはコマンドラインインターフェースを主なインタラクション手段としています。同時にTypeScript SDKのインターフェースも提供しています。開発者はこれを用いてコードリポジトリをスキャンし、コードの変更を確認し、異なる実行サイクルにおけるセキュリティ問題を追跡し、脆弱性の修復効果を検証できます。

継続的に開発されているソフトウェアプロジェクトでは、このツールをCI/CDプロセスに埋め込むことで、毎回のコード提出時に自動的にセキュリティ検査がトリガーされ、潜在的なリスクが早期に暴露されます。インストール方法は非常に簡単で、npmを介して1行のコマンドで完了します。ツールにはNode.js 22以上、Python 3.10以上、およびCodex Securityへのアクセス権が必要です。認証が完了すると、開発者はスキャンコマンドを実行するだけでコードリポジトリのセキュリティレビューを行うことができます。

CI環境では対話型ログインが不要で、OPENAI_API_KEYの環境変数を設定するだけで自動的な認証が可能です。このツールはChatGPTアカウントログインとAPIキーモードの2つの認証方式をサポートしており、個人開発者と企業チームの両方のニーズに対応しています。

スキャン履歴はCodex Securityの作業ディレクトリに保存され、デフォルトのディレクトリに書き込みができない場合、ユーザーは環境変数を通じてカスタムの保存パスを指定できます。さらに深く利用したいユーザーのために、TypeScript SDKはTypeScriptプロジェクト内で直接セキュリティスキャン機能を呼び出し、スキャンレポートのパスを取得できるようにし、より柔軟なツールチェーンとの統合を可能にしています。

Codex Security CLIの登場は、OpenAIがAIセキュリティ能力をモデルレベルから開発者ツールチェーンにまで拡張していることを示しています。セキュリティ検査がコード形式化のように簡単に使えるようになれば、これは全体のソフトウェア開発エコシステムの防御水準にとってどのような意味を持つのか——答えはおそらく、このCLIツール自体よりもはるかに深いものになるでしょう。