Tehnologie

Codex Security de la OpenAI: ce este, cum il folosesti, cost

Codex Security Cloud scaneaza acum repository-urile GitHub la fiecare commit, cu Daybreak Blue inclus. Planuri, cost, activare in 5 pasi, comenzi CLI si limite.

Cosmin-Anton Mihoc
8 min de lectură
Codex Security de la OpenAI: ce este, cum il folosesti, cost

Cuprins

Indice dei contenuti (12 sezioni)

Codex Security este agentul de securitate a aplicatiilor de la OpenAI: citeste repository-ul tau, cauta vulnerabilitati, incearca sa le reproduca intr-un container izolat si iti propune patch-ul pe care il verifici tu. Din 29 septembrie 2026, versiunea Cloud scaneaza repository-urile GitHub si cand laptopul e inchis si include implicit modelele "cyber" Daybreak Blue.

Mai jos gasesti ce este, cine il poate folosi, cat costa, cum il activezi si limitele pe care le-as verifica inainte sa am incredere in el.

Ce este Codex Security, pe scurt

Codex Security nu e un singur produs. In documentatia oficiala apare in patru forme, care fac aceeasi treaba in locuri diferite:

  • Plugin: se instaleaza in aplicatia desktop ChatGPT si deschide un "Security workbench" unde vezi problemele gasite.
  • CLI: pachetul npm @openai/codex-security, open source sub licenta Apache-2.0, pentru scanari din terminal sau din CI.
  • SDK TypeScript: pentru integrari in unelte interne si dashboard-uri.
  • Cloud: un plugin care scaneaza repository-urile GitHub conectate intr-un mediu cloud, inca in research preview.

Principiul e acelasi peste tot. Modelul construieste un threat model al proiectului, ordoneaza problemele cele mai probabile si apoi incearca sa le reproduca. Doar problemele reproduse sunt marcate ca validate.

Ce aduce nou Codex Security Cloud cu Daybreak Blue

Actualizarea anuntata la DevDay pe 29 septembrie 2026 priveste versiunea Cloud. Concret, sunt trei noutati.

Scanare continua a commit-urilor

Poti alege intre o scanare unica a intregului repository si Continuous Scanning, care verifica branch-ul implicit la fiecare commit nou. Totul ruleaza in cloud, deci merge si cu calculatorul oprit.

Deduplicare si patch-uri gata facute

Codex investigheaza fiecare problema si comaseaza duplicatele inainte sa ti le arate. Pentru fiecare vezi codul afectat, severitatea, dovezile validarii si indicatii de rezolvare. Cu "Fix with Codex" genereaza patch-ul si poate deschide un pull request in draft.

Daybreak Blue inclus, dar doar aici

Daybreak Blue inseamna accesul la modelele OpenAI cu capacitati de securitate cibernetica gandite pentru aparare: descoperirea vulnerabilitatilor, triaj, code review sigur, threat modeling, validarea patch-urilor.

Inainte trebuia cerut separat. Acum e activ implicit in Codex Security Cloud.

Atentie insa: accesul este valabil doar in produsul Cloud, nu si in CLI, in plugin-ul local sau prin API.

Cine poate folosi Codex Security si cat costa

Aici sursele oficiale nu spun exact acelasi lucru, asa ca iti spun ce scrie in fiecare.

  • Pagina de suport prezinta Codex Security ca research preview pentru planurile ChatGPT Pro, Business, Enterprise si Edu.
  • Rezumatul DevDay prezinta actualizarea Codex Security Cloud ca disponibila pentru utilizatorii Codex.
  • Pentru CLI si SDK ai nevoie in continuare de acces la beta.

Sfatul practic: deschide Plugins in ChatGPT si cauta "Codex Security Cloud". Daca il vezi si il poti instala, planul tau este activat.

Despre pret: Codex Security Cloud foloseste facturare pe tokeni. Clientii existenti primesc o notificare si trebuie sa accepte explicit inainte sa inceapa utilizarea platita.

OpenAI nu a publicat un pret per scanare, nici in USD, nici in EUR sau RON. Daca cineva iti da o cifra exacta, cere-i sursa.

Pentru firmele din Romania, tine cont ca factura vine de la un furnizor din afara tarii, deci discuta din timp cu contabilul tratamentul TVA.

Pentru rezultate cat mai bune, documentatia recomanda un cont verificat prin Trusted Access for Cyber, programul prin care OpenAI ofera capacitati de securitate mai largi celor care fac aparare si sunt verificati.

Cum activezi Codex Security Cloud in 5 pasi

Inainte de toate, verifica daca Codex cloud este configurat pentru workspace-ul tau. Apoi:

  1. Instaleaza plugin-ul: in ChatGPT deschide Plugins, cauta "Codex Security Cloud", instaleaza-l si activeaza-l.
  2. Conecteaza GitHub: alege Scan si apoi "Connect GitHub", dand acces doar la repository-urile pe care vrei sa le analizezi.
  3. Creeaza scanarea: alege repository-ul, verifica mediul cloud (creat automat sau personalizat) si alege intre One-Time Scan si Continuous Scanning.
  4. Verifica rezultatele: in tab-ul Findings filtrezi dupa severitate si status (New, Triaged, In Progress) si vezi dovezile pentru fiecare problema.
  5. Seteaza monitorizarea: din Repositories si apoi Monitoring settings schimbi mediul, fereastra de istoric a commit-urilor sau pui pe pauza.

Un detaliu util: o fereastra de istoric mai lunga da mai mult context, dar prima scanare dureaza mai mult. Pe un proiect mare as incepe cu o fereastra scurta.

Ultimul pas, pe care multi il sar: deschide threat model-ul generat in Project context si corecteaza-l. Daca agentul nu stie unde sunt datele sensibile, de exemplu integrarea cu e-Factura ANAF sau platile prin Netopia, prioritatile pe care ti le da vor fi gresite.

Codex Security CLI: instalare si comenzi utile

Daca preferi terminalul sau vrei scanarea in pipeline, CLI-ul e alegerea buna. Cerinte: Node.js 22 sau mai nou si Python 3.10 sau mai nou pentru scanare si export.

npm install @openai/codex-security
npx codex-security login
npx codex-security scan /cale/repo --dry-run
npx codex-security scan /cale/repo

Optiunea --dry-run verifica calea si folderul de rezultate fara sa incarce credentiale si fara sa porneasca modelul. Folderul de output trebuie sa fie in afara repository-ului, ca sa nu murdaresti codul sursa.

Comenzile cele mai utile

  • --diff origin/main: analizeaza doar modificarile dintr-un branch sau pull request.
  • --knowledge-base /cale/threat-model: adauga documente de arhitectura si politici de securitate ca context.
  • --fail-on-severity high: opreste pipeline-ul daca gaseste probleme grave.
  • npx codex-security install-hook: instaleaza un hook pre-commit pe modificarile locale.
  • npx codex-security bulk-scan: scaneaza mai multe repository-uri, inclusiv dintr-un fisier CSV.

In CI nu ai nevoie de login interactiv: ajunge variabila OPENAI_API_KEY sau CODEX_API_KEY. Rezultatele se exporta in SARIF, CSV si JSON, deci ajung usor in uneltele de securitate pe care le folosesti deja.

Codex Security, Claude Code Security si SAST-urile clasice

Intrebarea fireasca este daca acesti agenti inlocuiesc scannerele traditionale. Raspunsul oficial OpenAI este nu: Codex Security completeaza uneltele SAST, adaugand rationament si validare automata.

  • SAST clasic: reguli cunoscute, rapid, previzibil. Foarte bun pe tipare repetitive, slab pe erorile de logica.
  • Codex Security: intelege contextul, reproduce problemele intr-un container izolat, lucreaza in ecosistemul ChatGPT, Codex si GitHub.
  • Claude Code Security: acelasi tip de abordare, dar in ecosistemul Anthropic.

OpenAI spune ca unealta nu depinde de limbaj, dar ca rezultatele depind de cat de bine rationeaza modelul pe limbajul si framework-ul respectiv.

Pe scurt: pe un stack foarte raspandit va merge mai bine decat pe un framework de nisa.

Limitele pe care trebuie sa le stii

  • Doar GitHub: documentatia vorbeste exclusiv despre repository-uri GitHub. Daca lucrezi pe GitLab sau Bitbucket, versiunea Cloud nu e pentru tine azi.
  • Research preview: functiile, planurile si limitele se pot schimba. In forumurile oficiale exista raportari de erori la salvarea configuratiilor de scanare.
  • Fara date publice de acuratete: OpenAI nu a publicat rate de alarme false sau de calitate a patch-urilor. Le masori tu, pe codul tau.
  • Codul ajunge in cloud: daca lucrezi pentru clienti cu NDA sau cu date personale (CNP, adrese, date de facturare), verifica contractul si setarile workspace-ului inainte sa conectezi repository-ul. In caz de incident, raspunderea fata de ANSPDCP ramane a ta.
  • Review-ul uman ramane obligatoriu: patch-urile vin ca propunere. Niciunul nu ajunge in productie fara sa fie citit de cineva.

Nu uita ca agentii de coding sunt si ei o suprafata de atac. Un scanner nu te protejeaza de un agent configurat gresit.

De aceea il izolez cand ruleaza local, asa cum explic in ghidul despre Docker Sandbox pentru Claude Code si Codex si in cel despre NVIDIA OpenShell.

Cum l-as configura intr-un proiect pentru un client

Lucrez zilnic cu agenti AI, integrari si site-uri pentru firme, iar regula mea cu aceste unelte e simpla: intai perimetrul, apoi automatizarea.

  1. Repository de test: pornesc de la un repository intern sau de test, niciodata direct de la aplicatia clientului.
  2. Acces minim la GitHub: dau permisiuni doar pe repository-urile de analizat.
  3. Threat model scris de mine: corectez ce a generat agentul si marchez datele sensibile, platile, zonele cu acces restrictionat.
  4. Diff in pipeline: in CI folosesc CLI-ul cu --diff si --fail-on-severity high, ca sa blochez doar problemele grave fara sa incetinesc echipa.
  5. Triaj saptamanal: stabilesc cine se uita la probleme si in cat timp se inchide o vulnerabilitate critica.

Daca alegi modelul OpenAI pentru munca de zi cu zi, gasesti calculele in articolul despre GPT-6.1 Sol: pret si noutati.

Pentru extensiile care merita instalate pe partea de agenti, vezi cele mai bune skill-uri Claude Code.

Daca vrei sa aduci agenti ca acesta in procesele firmei tale, cu reguli clare pentru date si permisiuni, vezi cum lucrez pe pagina agenti AI pentru firme si pe automatizari AI. Pentru un proiect concret, scrie-mi din pagina de contact.

Distribuie acest articol
Ai întrebări? Contactează-mă

Ești gata să-ți dai viață proiectului?

Contactează-mă ca să discutăm ideea ta și să primești o ofertă gratuită.

Să începem împreună