openai/codex-security
É a ferramenta de segurança da OpenAI (antes chamada Aardvark) que usa IA para achar, confirmar e propor correção de falhas de segurança no código da sua empresa. Em julho de 2026 a parte de linha de comando virou código aberto, mas o cérebro continua sendo o serviço pago da OpenAI.
O que é, em uma frase honesta
Codex Security é um agente de segurança de código: você aponta para um repositório e ele investiga como um pesquisador humano faria, procurando brechas que um invasor exploraria. Nasceu como Aardvark, projeto que a OpenAI testou em beta fechado, virou research preview em março de 2026 e ganhou este repositório aberto em julho de 2026, com CLI (ferramenta de terminal) e SDK em TypeScript (biblioteca para embutir em outros sistemas). Tradução honesta: o que está aberto aqui é a carcaça, o carro de entrega.
O motor, os modelos que fazem a análise, roda nos servidores da OpenAI e exige conta paga. Você não está levando o segurança para casa, está levando o interfone que fala com ele.
Para que serve na prática
O fluxo tem três atos. Primeiro, identificação: ele lê o repositório, monta um modelo de ameaça específico daquele código (por onde alguém atacaria esta casa, não uma casa genérica) e caça vulnerabilidades. Segundo, validação: em vez de só apontar suspeita, ele tenta reproduzir a falha num ambiente isolado para confirmar que ela é real.
Terceiro, correção: gera o remendo concreto para o time humano revisar e aprovar. Na prática, roda-se um comando de scan no diretório do projeto, com modo profundo opcional e comparação entre varreduras para acompanhar evolução. No período de preview, a OpenAI relata 1,2 milhão de commits analisados, com cerca de 800 falhas críticas e mais de 10 mil de alta severidade encontradas em projetos como Chromium, OpenSSL e PHP.
Quando faz sentido pra você que lidera
O argumento de negócio é o de sempre em segurança: falha descoberta pelo invasor custa ordens de grandeza mais do que falha descoberta em casa. As ferramentas tradicionais de análise de código são como alarme sensível demais: disparam tanto alarme falso que o time para de olhar. A promessa aqui é menos barulho, porque a falha só chega até você depois de confirmada.
Os poréns que importam na sua cadeira: exige plano pago da OpenAI (Pro, Enterprise, Business ou Edu), e o scan envolve seu código passando pelos servidores deles, o que jurídico e compliance precisam avaliar antes. E patch proposto por IA continua exigindo revisão humana; quem assina a correção é o seu time. Vale o piloto num repositório importante, com gente de segurança acompanhando.
Por que está no mapa
Este repositório marca uma virada: a IA que escreve código em escala criou um gargalo de revisão, e agora a própria OpenAI vende a IA que audita o código, inclusive o gerado por IA. É o setor fechando o próprio ciclo. Para quem lidera, o recado é que segurança de aplicação está deixando de ser só ferramenta de checagem estática e virando trabalho de agente investigador.
Com 8 mil estrelas em poucas semanas e achados reais em projetos gigantes de código aberto, é um sinal claro de para onde a segurança de software caminha.
Valeu pelo feedback. Isso ajuda a afiar a biblioteca.