Close-up van een beeldscherm vol gekleurde programmacode.
Nieuws29 juli · 16:154 min leestijd

OpenAI zet Codex Security CLI open source onder Apache 2.0

OpenAI geeft de code van beveiligingsscanner Codex Security vrij onder Apache 2.0, op GitHub en npm. Lezen en aanpassen mag, maar scannen vraagt nog altijd toegekende toegang tot de dienst zelf.

OpenAI heeft de broncode van zijn beveiligingsscanner Codex Security vrijgegeven onder de Apache 2.0-licentie, op GitHub en npm, maar het scannen zelf vereist nog altijd een toegekende toegang tot de dienst van OpenAI.

Voor een Nederlands ontwikkelteam verandert dat twee dingen tegelijk. Je kunt nu regel voor regel nalezen wat de tool met je repository doet voordat je hem erop loslaat, en je hangt hem zelf in je pijplijn in plaats van via de webinterface van Codex te werken. Wat niet verandert: de analyse gebeurt bij OpenAI, en zonder toegekende toegang tot Codex Security kun je met de tool niets scannen.

Wat er open ligt

OpenAI kondigde de vrijgave vandaag aan op zijn eigen ontwikkelaarsforum en noemt het een vroege release waarop het feedback verzamelt. De repository openai/codex-security bevat de CLI plus een TypeScript-SDK, staat sinds 13 juli publiek en heeft inmiddels ruim 4.000 sterren. Het npm-pakket @openai/codex-security staat op versie 0.1.1 en de code draagt de Apache 2.0-licentie, die commercieel gebruik, aanpassen en doorverspreiden toestaat. Draaien vraagt Node.js 22 of hoger en Python 3.10 of hoger.

Het wordmerk van OpenAI (bron: OpenAI via Wikimedia Commons, publiek domein)
Het wordmerk van OpenAI (bron: OpenAI via Wikimedia Commons, publiek domein)

Wat de scanner doet

De CLI tast een hele repository af, of alleen de wijzigingen tussen twee Git-revisies met --diff, of alleen wat nog niet is vastgelegd met --working-tree. Er zit een pre-commit-hook in, een bulk-scan over meerdere repositories tegelijk en een export naar SARIF, zodat bevindingen landen in tooling die je waarschijnlijk al draait, zoals code scanning in GitHub. Elke scan levert een findings.json, een coverage.json en een report.md met ernst, betrouwbaarheid, locatie, bewijs en een voorgesteld herstel.

Twee details bepalen of dit past in een bestaande werkwijze. Met --max-cost begrens je vooraf wat een scan mag kosten in dollars, en voor geautomatiseerde runs authenticeer je met een OPENAI_API_KEY in plaats van een interactieve ChatGPT-login. Daarmee is de tool bruikbaar in een build-straat, niet alleen op de laptop van een ontwikkelaar.

De motor blijft dicht

Dat er een kostenlimiet in zit, zegt genoeg over het model erachter: de code is gratis, het scannen niet, want elke scan verbruikt modelcapaciteit bij OpenAI. Daar komt een tweede beperking bij. De eigen documentatie meldt dat CLI en SDK alleen open staan voor goedgekeurde klanten en partners en in een beperkte beta zitten, te regelen via je accountteam. De cloudvariant voor gekoppelde GitHub-repositories zit in research preview. Vrij downloadbaar is dus niet hetzelfde als vrij bruikbaar.

Dat patroon is niet nieuw. Anderhalve week geleden bracht Capital One VulnHunter uit, open source maar afhankelijk van Anthropic's Claude Opus 4.8 om te kunnen draaien. Open source zegt in deze categorie iets over inzage en integratie, niet over de rekening.

Van Aardvark naar een vaste laag in de keten

Codex Security zelf is er niet vandaag bijgekomen. Het begon als Aardvark, ging op 6 maart in research preview en dook in juni op als onderdeel van OpenAI's Daybreak-platform, dat sinds die previewfase 30 miljoen commits over ruim 30.000 codebases scande met meer dan 70.000 bevestigde fixes. Bij de start van de preview meldde OpenAI dat de agent in dertig dagen ruim 1,2 miljoen commits nakeek en daarin 792 kritieke en 10.561 hoge bevindingen aanwees, waarbij kritieke problemen in minder dan 0,1 procent van de gescande commits zaten. Dat laatste cijfer is het interessantst voor wie zo'n scanner in een build-straat overweegt: het bepaalt hoeveel ruis je team moet wegtriëren.

De beweging die hier zichtbaar wordt, is dat het gereedschap opengaat terwijl de motor dicht blijft. xAI ging half juli verder en stelde de volledige coding-agent Grok Build open, zodat je die lokaal kunt compileren en op je eigen inferentie kunt richten. Bij Codex Security kun je nalezen wat er met je code gebeurt, maar niet bepalen waar het gebeurt. Voor wie een repository aan een scanner toevertrouwt, is dat precies het verschil tussen inzicht en zeggenschap.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Van scan naar werkende keten

Een scanner die kwetsbaarheden vindt is pas nuttig als de bevindingen automatisch bij het juiste team landen en de fix daadwerkelijk uitgerold raakt. Ik denk met je mee over dat traject, ontwerp het en bouw het, tot en met de koppelingen en de automatisering, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

OpenAI sluit op 12 november de modeltoegang voor Cursor af
Nieuws
5 min

29 aug 06:10

OpenAI sluit op 12 november de modeltoegang voor Cursor af

OpenAI stopt op 12 november met het leveren van zijn modellen aan Cursor, omdat het eigenaar SpaceX niet vertrouwt. Wat een Nederlands ontwikkelteam verliest en welke routes er tot die datum openliggen.

Capital One brengt open-source AI-scanner VulnHunter uit voor kwetsbare code
Nieuws
3 min

18 jul 04:10

Capital One brengt open-source AI-scanner VulnHunter uit voor kwetsbare code

Capital One geeft VulnHunter vrij, een open-source AI-tool die broncode op misbruikbare lekken aftast en fixes voorstelt. Gratis en zelf-gehost, maar hij draait op Anthropic's dure Claude Opus 4.8.

ChatGPT, Claude en Grok vallen tegelijk uit, oorzaak onbekend
Nieuws
4 min

3 sep 20:19

ChatGPT, Claude en Grok vallen tegelijk uit, oorzaak onbekend

ChatGPT, Claude en Grok lagen donderdag ruim anderhalf uur tegelijk plat. Geen van de drie aanbieders noemt een oorzaak. Voor wie AI in een productieproces heeft, verliest een tweede leverancier als terugvaloptie daarmee zijn waarde.

DeepSeek geeft agentharnas Harness vrij onder MIT-licentie
Nieuws
5 min

13 aug 20:27

DeepSeek geeft agentharnas Harness vrij onder MIT-licentie

DeepSeek zet zijn agentharnas Harness onder de MIT-licentie op GitHub, als zelf te draaien alternatief voor Claude Code en Codex. Elk model past erachter, en de API-tarieven van DeepSeek gaan zondag omhoog.

Agent Plugins 1.0 maakt agentuitbreidingen draagbaar tussen ChatGPT, Copilot en VS Code
Nieuws
4 min

7 aug 12:24

Agent Plugins 1.0 maakt agentuitbreidingen draagbaar tussen ChatGPT, Copilot en VS Code

Amazon, Cursor, Microsoft, OpenAI en Vercel publiceerden een open pakketformaat voor Agent Skills en MCP-servers. Google sluit aan als core maintainer. Je bouwt een agentuitbreiding voortaan een keer, niet per client.

AWS koppelt kwetsbaarhedenscan Continuum aan Claude Code, Codex en Kiro
Nieuws
4 min

6 aug 18:28

AWS koppelt kwetsbaarhedenscan Continuum aan Claude Code, Codex en Kiro

AWS brengt zijn kwetsbaarhedendienst Continuum naar Claude Code, Codex en Kiro, zodat de codeeragent zelf scant, prioriteert en in een sandbox valideert. De koppelingen zijn nog niet beschikbaar en Continuum draait in gesloten preview.