CLI и SDK, которые гоняют агента по твоему репозиторию и ищут уязвимости, как security-ревьюер, только автоматический. Уже бегу встраивать в рабочий процесс.
Что и зачем
npx codex-security scan /path/to/repo и он ранжирует код, разбирает файлы, ищет проблемы и цепочки атак.
Можно повесить git-хуком на коммит - блокирует, если находит критичное.
Можно скормить весь список репозиториев из GitHub разом (bulk-scan).
Результаты сохраняются, сканы можно сравнивать между собой - видно, что пофиксили, что осталось, что новое.
Экспорт в SARIF/CSV/JSON, чтобы утащить в свой пайплайн или таск-трекер.
Есть отдельные команды: не просто найти проблему, а провалидировать её и сразу попросить патч.
По умолчанию работает на gpt-5.6-sol с максимальным reasoning effort. Модель можно поменять.
Из практичного: результаты скана храни вне репозитория. Там куски кода и подробности уязвимостей.
https://github.com/openai/codex-security