跑完给你几百个 finding 然后没下文的扫描器,我见多了。OpenAI 这个 Codex Security 刚出来我根本没点——又一个 AI 扫描器,谁稀罕。
改观是因为扫了一眼它的 scans compare。别的扫描器卷"发现漏洞",它卷"发现之后怎么对账"——自动按根因把两次结果对齐,哪些是新增、哪些持续、哪些这轮没再确认到,标得清清楚楚。说白了它给扫描结果做了个 diff。
⚡这一下才是值钱的。检测规则再强,跑完丢给我几百条,我还得自己跟上一轮清单逐条对一遍才知道这周改了啥。对账这个动作才是吃时间的大头,它直接把答案拍我脸上。
跑起来一个 npx 的事:
npx @openai/codex-security@latest
CI 里加个环境变量:
export OPENAI_API_KEY=xxxxx
npx @openai/codex-security scan
有个阴坑要先说:扫描历史存在状态目录里,那目录不可写它直接罢工。跑之前给它指个地方:
export CODEX_SECURITY_STATE_DIR=/tmp/codex-security-state
不然后半夜 CI 悄悄挂了,你早上对着红色日志发呆还不知道毛病在哪。
还有那个深度扫描,默认最长能跑 96 个小时——我第一次看到差点劝退。后来发现 max-time-hours 能自己设,老老实实设个 8 小时,跑不完拉倒,超时了已完成的发现照给。
这周用下来,每次跑完不用再跟旧账死磕,早晨对着 compare 结果喝咖啡,比逐条翻报告踏实多了。有更顺手的对账路子,教教我。
