OpenAI heeft de broncode van zijn beveiligingsscanner Codex Security vrijgegeven onder de Apache 2.0-licentie, op GitHub en npm, maar het scannen zelf vereist nog altijd een toegekende toegang tot de dienst van OpenAI.
Voor een Nederlands ontwikkelteam verandert dat twee dingen tegelijk. Je kunt nu regel voor regel nalezen wat de tool met je repository doet voordat je hem erop loslaat, en je hangt hem zelf in je pijplijn in plaats van via de webinterface van Codex te werken. Wat niet verandert: de analyse gebeurt bij OpenAI, en zonder toegekende toegang tot Codex Security kun je met de tool niets scannen.
Wat er open ligt
OpenAI kondigde de vrijgave vandaag aan op zijn eigen ontwikkelaarsforum en noemt het een vroege release waarop het feedback verzamelt. De repository openai/codex-security bevat de CLI plus een TypeScript-SDK, staat sinds 13 juli publiek en heeft inmiddels ruim 4.000 sterren. Het npm-pakket @openai/codex-security staat op versie 0.1.1 en de code draagt de Apache 2.0-licentie, die commercieel gebruik, aanpassen en doorverspreiden toestaat. Draaien vraagt Node.js 22 of hoger en Python 3.10 of hoger.

Wat de scanner doet
De CLI tast een hele repository af, of alleen de wijzigingen tussen twee Git-revisies met --diff, of alleen wat nog niet is vastgelegd met --working-tree. Er zit een pre-commit-hook in, een bulk-scan over meerdere repositories tegelijk en een export naar SARIF, zodat bevindingen landen in tooling die je waarschijnlijk al draait, zoals code scanning in GitHub. Elke scan levert een findings.json, een coverage.json en een report.md met ernst, betrouwbaarheid, locatie, bewijs en een voorgesteld herstel.
Twee details bepalen of dit past in een bestaande werkwijze. Met --max-cost begrens je vooraf wat een scan mag kosten in dollars, en voor geautomatiseerde runs authenticeer je met een OPENAI_API_KEY in plaats van een interactieve ChatGPT-login. Daarmee is de tool bruikbaar in een build-straat, niet alleen op de laptop van een ontwikkelaar.
De motor blijft dicht
Dat er een kostenlimiet in zit, zegt genoeg over het model erachter: de code is gratis, het scannen niet, want elke scan verbruikt modelcapaciteit bij OpenAI. Daar komt een tweede beperking bij. De eigen documentatie meldt dat CLI en SDK alleen open staan voor goedgekeurde klanten en partners en in een beperkte beta zitten, te regelen via je accountteam. De cloudvariant voor gekoppelde GitHub-repositories zit in research preview. Vrij downloadbaar is dus niet hetzelfde als vrij bruikbaar.
Dat patroon is niet nieuw. Anderhalve week geleden bracht Capital One VulnHunter uit, open source maar afhankelijk van Anthropic's Claude Opus 4.8 om te kunnen draaien. Open source zegt in deze categorie iets over inzage en integratie, niet over de rekening.
Van Aardvark naar een vaste laag in de keten
Codex Security zelf is er niet vandaag bijgekomen. Het begon als Aardvark, ging op 6 maart in research preview en dook in juni op als onderdeel van OpenAI's Daybreak-platform, dat sinds die previewfase 30 miljoen commits over ruim 30.000 codebases scande met meer dan 70.000 bevestigde fixes. Bij de start van de preview meldde OpenAI dat de agent in dertig dagen ruim 1,2 miljoen commits nakeek en daarin 792 kritieke en 10.561 hoge bevindingen aanwees, waarbij kritieke problemen in minder dan 0,1 procent van de gescande commits zaten. Dat laatste cijfer is het interessantst voor wie zo'n scanner in een build-straat overweegt: het bepaalt hoeveel ruis je team moet wegtriëren.
De beweging die hier zichtbaar wordt, is dat het gereedschap opengaat terwijl de motor dicht blijft. xAI ging half juli verder en stelde de volledige coding-agent Grok Build open, zodat je die lokaal kunt compileren en op je eigen inferentie kunt richten. Bij Codex Security kun je nalezen wat er met je code gebeurt, maar niet bepalen waar het gebeurt. Voor wie een repository aan een scanner toevertrouwt, is dat precies het verschil tussen inzicht en zeggenschap.
Veelgestelde vragen
Van scan naar werkende keten
Een scanner die kwetsbaarheden vindt is pas nuttig als de bevindingen automatisch bij het juiste team landen en de fix daadwerkelijk uitgerold raakt. Ik denk met je mee over dat traject, ontwerp het en bouw het, tot en met de koppelingen en de automatisering, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
