Biblioteca · Repositório

openai/codex-security

Dev tools e coding agents · TypeScript · Apache-2.0

É a ferramenta de segurança da OpenAI (antes chamada Aardvark) que usa IA para achar, confirmar e propor correção de falhas de segurança no código da sua empresa. Em julho de 2026 a parte de linha de comando virou código aberto, mas o cérebro continua sendo o serviço pago da OpenAI.

O que é, em uma frase honesta

Codex Security é um agente de segurança de código: você aponta para um repositório e ele investiga como um pesquisador humano faria, procurando brechas que um invasor exploraria. Nasceu como Aardvark, projeto que a OpenAI testou em beta fechado, virou research preview em março de 2026 e ganhou este repositório aberto em julho de 2026, com CLI (ferramenta de terminal) e SDK em TypeScript (biblioteca para embutir em outros sistemas). Tradução honesta: o que está aberto aqui é a carcaça, o carro de entrega.

O motor, os modelos que fazem a análise, roda nos servidores da OpenAI e exige conta paga. Você não está levando o segurança para casa, está levando o interfone que fala com ele.

Para que serve na prática

O fluxo tem três atos. Primeiro, identificação: ele lê o repositório, monta um modelo de ameaça específico daquele código (por onde alguém atacaria esta casa, não uma casa genérica) e caça vulnerabilidades. Segundo, validação: em vez de só apontar suspeita, ele tenta reproduzir a falha num ambiente isolado para confirmar que ela é real.

Terceiro, correção: gera o remendo concreto para o time humano revisar e aprovar. Na prática, roda-se um comando de scan no diretório do projeto, com modo profundo opcional e comparação entre varreduras para acompanhar evolução. No período de preview, a OpenAI relata 1,2 milhão de commits analisados, com cerca de 800 falhas críticas e mais de 10 mil de alta severidade encontradas em projetos como Chromium, OpenSSL e PHP.

Quando faz sentido pra você que lidera

O argumento de negócio é o de sempre em segurança: falha descoberta pelo invasor custa ordens de grandeza mais do que falha descoberta em casa. As ferramentas tradicionais de análise de código são como alarme sensível demais: disparam tanto alarme falso que o time para de olhar. A promessa aqui é menos barulho, porque a falha só chega até você depois de confirmada.

Os poréns que importam na sua cadeira: exige plano pago da OpenAI (Pro, Enterprise, Business ou Edu), e o scan envolve seu código passando pelos servidores deles, o que jurídico e compliance precisam avaliar antes. E patch proposto por IA continua exigindo revisão humana; quem assina a correção é o seu time. Vale o piloto num repositório importante, com gente de segurança acompanhando.

Por que está no mapa

Este repositório marca uma virada: a IA que escreve código em escala criou um gargalo de revisão, e agora a própria OpenAI vende a IA que audita o código, inclusive o gerado por IA. É o setor fechando o próprio ciclo. Para quem lidera, o recado é que segurança de aplicação está deixando de ser só ferramenta de checagem estática e virando trabalho de agente investigador.

Com 8 mil estrelas em poucas semanas e achados reais em projetos gigantes de código aberto, é um sinal claro de para onde a segurança de software caminha.

Ver no GitHub →
O que você achou desta página?
Recomendaria esta página para alguém do seu time?