
Guía de auditoría open source de Codex Security CLI
Aprende cómo Codex Security CLI escanea repositorios, valida hallazgos, exporta informes SARIF y encaja en comprobaciones locales, controles de CI y auditorías seguras.
OpenAI afirma que esta herramienta analizó 1.2 millones de commits en 30 días, encontró 792 problemas críticos y 10,561 de gravedad alta y contribuyó a 14 CVE. Eso me indica de qué trata Codex Security CLI: encontrar pronto problemas graves de código y configuración, desde mi terminal o en CI.
Esta es la versión resumida:
- Puedo utilizarla para auditorías completas del repositorio o revisiones de PR basadas solo en diferencias
- Comprueba secretos, errores de inyección, SSRF, path traversal, configuraciones incorrectas, dependencias inseguras y mucho más
- Va más allá de reconocer patrones: crea un modelo de amenazas, prueba los hallazgos en un sandbox y propone parches pequeños
- Admite resultados en JSON, CSV y SARIF para pipelines e informes
- Necesita Node.js 22+, Python 3.10+, acceso a GitHub y los permisos adecuados del espacio de trabajo de ChatGPT
- En CI, utiliza códigos de salida sencillos como
0para aprobar y51cuando hay hallazgos - Los equipos pueden ejecutarla en comprobaciones locales, hooks de pre-commit, flujos de revisión de PR y análisis masivos
En otras palabras, es una CLI para equipos que desean una revisión de seguridad con señales de alta calidad sin esperar a una revisión tardía o a producción. Sigue necesitando clasificación humana, pero puede reducir la lista de elementos que debo inspeccionar manualmente.

Comparación rápida
| Área | Qué hace | Dónde la utilizaría |
|---|---|---|
| Auditoría completa | Analiza todo el repositorio y el historial de commits | Primeros análisis, comprobaciones profundas programadas |
| Revisión de diferencias | Analiza solo el código modificado | Pull requests, revisiones de ramas |
| Hooks locales | Comprueba antes de un commit o push | Trabajo diario de desarrollo |
| Control de CI | Hace fallar las compilaciones cuando hay hallazgos | Aplicación de las políticas del equipo |
| Análisis masivo | Analiza numerosos repositorios | Revisión a nivel de organización |
Lo que me llama la atención es la combinación de revisión de código, modelado de amenazas, demostración en sandbox y resultados listos para exportar en un flujo de línea de comandos.
Funciones principales: qué analiza, señala y exporta la CLI
Análisis de repositorios y revisiones basadas en diferencias
Codex Security CLI admite dos modos de análisis: auditorías completas y revisiones basadas en diferencias.
Una auditoría completa del repositorio revisa toda la base de código y el historial de commits para identificar puntos de entrada, límites de confianza, datos sensibles y rutas de alto riesgo [3]. Es la opción adecuada cuando incorporas un proyecto nuevo a la herramienta o ejecutas un análisis profundo programado [3].
Las revisiones basadas en diferencias solo examinan un conjunto concreto de cambios, por lo que se ejecutan con mucha más rapidez que las auditorías completas [3][4]. Son adecuadas para actualizaciones de pull requests y otros cambios pequeños en el código [3][4].
| Modo de análisis | Alcance | Velocidad | Mejor uso |
|---|---|---|---|
| Auditoría completa del repositorio | Toda la base de código y el historial de commits | Más lenta; aumenta con el tamaño del repositorio | Incorporación inicial, análisis profundos programados |
| Revisión basada en diferencias | Commits concretos o conjuntos de cambios de PR | Mucho más rápida | Detectar regresiones en código nuevo |
El comando codex-security scan ejecuta una auditoría completa desde la ruta de un repositorio o una GitHub URL. Devuelve un modelo de amenazas, hallazgos confirmados y parches recomendados [3].
Para trabajar con pull requests, codex-security review recibe el nombre de una rama o un SHA de commit y devuelve un análisis de riesgos centrado en el código recién incorporado [3].
En pocas palabras:
- Utiliza auditorías completas para la incorporación y los análisis profundos
- Utiliza revisiones de diferencias para el código recién añadido
Esos análisis conducen directamente a los hallazgos de la siguiente sección.
Tipos de riesgo que puede revelar la CLI
La CLI sigue rutas de ataque realistas por la base de código y después confirma los hallazgos dentro de un sandbox aislado antes de comunicarlos [3][7].
Esto significa que puede revelar problemas como secretos codificados, inyección SQL, inyección LDAP, Server-Side Request Forgery (SSRF), path traversal, fallos de aislamiento entre tenants y desbordamientos de búfer [7]. También puede señalar errores de configuración, como ajustes inseguros de S3 que no aplican ExpectedBucketOwner [2].
Los primeros datos de prueba permiten comprender la escala. Durante sus primeros 30 días de pruebas de investigación, la herramienta analizó 1.2 millones de commits, encontró 792 problemas críticos y 10,561 de gravedad alta y contribuyó a 14 CVE en grandes proyectos open source, como OpenSSH, PHP y Chromium [7][1].
Hallazgos, etiquetas de gravedad y formatos de exportación
Después de identificar los riesgos, la CLI los presenta de una forma fácil de revisar e incorporar a los flujos de informes.
Cada hallazgo recibe una etiqueta de gravedad: Critical, High, Medium o Low. Esa puntuación se basa en la probabilidad y el impacto de un exploit real [3]. Los hallazgos también incluyen la gravedad, registros del sandbox, pruebas de concepto y un parche mínimo dirigido a la causa original [3][7].
Para informes y pipelines, los hallazgos pueden exportarse como JSON y CSV [6]. La salida también admite SARIF, lo que facilita su uso en sistemas de CI y paneles [3][4].
| Categoría del hallazgo | Gravedad probable | Corrección habitual | Método de verificación |
|---|---|---|---|
| Secretos codificados | Critical | Rotar las credenciales; trasladar los secretos a variables de entorno | Reconocimiento determinista de más de 450+ patrones de credenciales [2][4] |
| Inyección (SQL/LDAP) | High | Saneamiento de entradas; consultas parametrizadas | Reproducción del exploit en sandbox [7][3] |
| Autenticación rota | Critical | Rotación de sesiones; aplicar MFA | Análisis de rutas de ataque y representación de límites de confianza [7][3] |
| Configuración insegura de S3 | High | Añadir ExpectedBucketOwner a las llamadas de API | Agentic Analysis mediante el plugin de SonarQube [2] |
| Desbordamiento de búfer | Critical | Comprobación de límites; funciones de memoria más seguras | Reproducción del exploit en sandbox [7][3] |
Los equipos también pueden editar el modelo de amenazas para que coincida con los supuestos reales de despliegue y se ajuste a las convenciones del proyecto [3][4].
A continuación: instalación, inicio de sesión y primer análisis.
Configuración y compatibilidad del entorno: instalación, acceso y requisitos
Requisitos del sistema y acceso
Codex Security CLI requiere acceso a ChatGPT Pro, Enterprise, Business o Edu. Además, el administrador debe activar los permisos de Codex Cloud y Codex Security en Workspace Settings [1][3].
Para el uso local, la CLI necesita Node.js 22+ y Python 3.10+ [2]. También requiere acceso directo a GitHub para revisar repositorios e historiales de commits [3].
Si quieres utilizar servidores MCP o plugins de seguridad concretos, necesitarás un entorno de ejecución de contenedores como Docker, Podman o Nerdctl [2]. La CLI funciona en varias plataformas, pero algunos shims y métodos de autenticación alternativos dependen de Linux [8].
Instalar la CLI y ejecutar un primer análisis
Cuando el acceso, los runtimes de lenguajes y el soporte para contenedores estén preparados, instala la CLI y pruébala primero en un repositorio pequeño. Comienza ese primer análisis con un repositorio que no sea de producción [3].
Esa pequeña prueba permite al equipo revisar los resultados, detectar problemas de configuración y familiarizarse con el flujo antes de pasar a bases de código con más actividad.
Autenticación
Después de la instalación, inicia sesión una vez y guarda el token localmente. Ejecuta codex-security login para autenticar la CLI. El token se almacenará después en el llavero del sistema [2].
Si trabajas con flujos de SonarQube, puede que también necesites sonar auth login [2].
Si el inicio de MCP falla, comprueba primero que el entorno de contenedores esté en ejecución. Después, reinicia la sesión [2].
Cómo la usan los equipos: comprobaciones locales, controles de CI y auditorías
Una vez que Codex Security CLI está configurada y conectada, los equipos suelen utilizarla en tres lugares: edición local, comprobaciones de pre-commit y controles de CI.
Desarrollo local y análisis de pre-commit
Un patrón habitual consiste en ejecutar análisis mientras las personas siguen programando, antes de realizar un commit. Un hook PostToolUse puede activar Agentic Analysis después de cada edición, lo que ofrece al agente la oportunidad de detectar y corregir problemas de seguridad antes incluso de que el desarrollador vea el resultado [2][4]. De este modo, los problemas se detienen pronto en lugar de acumularse para más adelante.
Si un equipo quiere un control más estricto, puede trasladar esas mismas comprobaciones a hooks y pasos del pipeline. El comando install-hook conecta el analizador con los flujos pre-commit y pre-push, por lo que se bloquean los commits o push que incluyen secretos o dependencias vulnerables. También existe un hook UserPromptSubmit que bloquea prompts con 450+ patrones de secretos, incluidos los tokens de acceso personal de GitHub [2][6].
Controles de seguridad de CI/CD y análisis masivos
En CI/CD, la CLI ofrece códigos de salida adecuados para la automatización: 0 cuando tiene éxito y 51 cuando encuentra secretos, vulnerabilidades o riesgos de dependencias [6]. Esto simplifica las reglas del pipeline: aprobar con 0 y fallar con 51.
Los equipos también pueden limitar el alcance del análisis mediante --severities CRITICAL,HIGH cuando quieran centrarse en los problemas con mayor probabilidad de causar daños.
Para organizaciones que gestionan muchos repositorios, bulk-scan permite revisar numerosas bases de código en una ejecución. También permite seguir la postura de seguridad a lo largo del tiempo mediante el historial guardado de análisis [7].
Escenarios habituales de auditoría de código
Los mismos hallazgos pueden respaldar flujos muy diferentes según dónde se ejecute el análisis.
| Entorno | Estilo de ejecución | Elementos generados | Beneficio para el equipo |
|---|---|---|---|
| Desarrollo local | Sesiones interactivas de la CLI / hook PostToolUse | Hallazgos en línea, parches propuestos | Comentarios inmediatos; corrige problemas antes de que se guarden en disco |
| Hooks de pre-commit | install-hook / pre-commit o pre-push | Mensajes de denegación, intentos de commit bloqueados | Evita que filtraciones de credenciales y errores evidentes entren en el historial del repositorio |
| Pipelines de CI/CD | bulk-scan / CLI no interactiva | Informes JSON/CSV/tabla, estado de aprobado o fallido, historial de análisis | Aplica estándares de seguridad a escala y sigue la postura a largo plazo |
| Auditorías dirigidas por agentes | Agentic Analysis / validación en sandbox | Modelos de amenazas editables, PoC validadas, parches conscientes del contexto | Análisis arquitectónico profundo con validación de alta confianza |
Cuando los equipos devuelven la salida de la CLI a agentes de AI, el indicador --format toon puede reducir el uso de tokens. Produce una codificación similar a YAML que conserva todos los detalles del hallazgo utilizando menos tokens [6].
Adopción segura y conclusión: límites, buenas prácticas y conclusiones clave
Higiene de seguridad al ejecutar la herramienta
Antes de integrar Codex Security CLI en flujos locales o de CI, examina primero su superficie de ejecución y sus ajustes. Si vas a analizar un repositorio que no conoces bien, detente un momento e inspecciona .codex/config.toml, .codex/hooks.json y .env. Esos archivos controlan qué servidores MCP están registrados y qué hooks están activos, por lo que revisarlos antes es una práctica de seguridad estándar[2].
También es útil mantener actualizada la CLI mediante actualizaciones periódicas[6]. Si trabajas con bases de código sensibles, utiliza la ejecución aislada en contenedores de la herramienta. Así, el análisis se realiza sobre una copia temporal del código en un sandbox en lugar de hacerlo en tu entorno de trabajo activo[9].
Gestión de datos y límites del flujo de trabajo
Estas medidas ayudan a mantener los análisis centrados en el código y los permisos que realmente pretendes examinar. Igualmente importante, Codex Security CLI es una herramienta de hallazgos con señales de alta calidad, no la decisión final sobre el riesgo. Puede presentar hallazgos y parches, pero las personas todavía deben clasificarlos, rotar credenciales filtradas y decidir si un riesgo concreto resulta aceptable[5][7].
Esta división del trabajo importa. La herramienta ayuda a detectar problemas más rápido, mientras que la revisión humana mantiene el juicio donde corresponde.
Puntos clave para cerrar la guía
Codex Security CLI puede revelar secretos codificados en archivos y prompts de usuario, riesgos de dependencias y clases de vulnerabilidades más complejas, como SSRF y path traversal[2][6][7]. Su enfoque basado en agentes combina el análisis arquitectónico con la validación en sandbox, lo que ayuda a separar los problemas reales de los ruidosos o especulativos[1][5][7].
Lo que distingue a Codex Security CLI es la forma en que reúne análisis contextual, modelos de amenazas editables y resultados de seguridad revisados por personas en una CLI fácil de integrar en los flujos.
Preguntas frecuentes
¿Quién debería utilizar Codex Security CLI?
Codex Security CLI está diseñada para desarrolladores, ingenieros de seguridad y equipos que necesitan proteger bases de código encontrando, comprobando y corrigiendo vulnerabilidades.
Es una buena opción para equipos que trabajan en grandes repositorios o configuraciones complejas, mantenedores open source que gestionan vulnerabilidades y cualquiera que desee hallazgos de seguridad más claros y con menos ruido dentro de flujos basados en terminal.
¿En qué se diferencia una auditoría completa de una revisión de diferencias?
Una revisión de diferencias es una comprobación centrada en los cambios del árbol de trabajo, normalmente antes de realizar un commit. Ayuda a detectar errores, patrones arriesgados y casos límite en las ediciones que acabas de hacer.
Una auditoría completa examina toda la base de código con mayor profundidad. Sigue rutas de ataque, crea un modelo de amenazas del proyecto y prueba posibles vulnerabilidades en un sandbox. El resultado son hallazgos de mayor confianza y propuestas de parches más amplias.
¿Qué necesito antes de poder ejecutarla?
Necesitas un plan de ChatGPT Pro, Enterprise, Business o Edu.
Antes de ejecutar Codex Security CLI, configura primero el entorno de desarrollo. Activa los entornos virtuales del lenguaje fuente, inicia los daemons necesarios y exporta las variables de entorno que necesites.
Si utilizas el plugin de SonarQube, asegúrate de que Docker, Podman o Nerdctl esté instalado y en ejecución.
Elige el modelo que quieres en el marketplace
Prueba modelos de chat, imagen y video en el marketplace de APIMart y experimenta rápidamente sus capacidades con una API unificada.