---
title: "오픈AI, 코드 취약점 찾고 고치는 `Codex Security` 공개"
published: 2026-07-28T20:52:55.000Z
canonical: https://jeff.news/article/5159
---
# 오픈AI, 코드 취약점 찾고 고치는 `Codex Security` 공개

오픈AI가 코드 저장소의 보안 취약점을 찾고, 검증하고, 수정까지 도와주는 `Codex Security`를 공개했어. CLI와 TypeScript SDK 형태로 제공되고, CI에서도 `OPENAI_API_KEY`로 보안 검사를 돌릴 수 있게 설계돼 있어.

- 오픈AI가 `@openai/codex-security`라는 보안 도구를 공개함
  - 코드 저장소를 스캔해서 취약점을 찾고, 발견된 이슈를 검증하고, 수정까지 이어가는 CLI와 TypeScript SDK임
  - 단발성 스캔만 하는 게 아니라 변경 리뷰, 발견 내역 추적, CI 보안 검사까지 염두에 둔 구성임

- 실행 조건은 꽤 최신 런타임을 요구함
  - Node.js 22 이상, Python 3.10 이상이 필요함
  - 별도로 Codex Security 접근 권한도 있어야 해서, 그냥 설치하면 누구나 바로 쓰는 공개 도구와는 결이 조금 다름

- CI에서는 로그인 대신 API 키를 쓰는 방식임
  - 문서상 CI 환경에서는 ChatGPT 로그인 대신 `OPENAI_API_KEY`를 설정하라고 안내함
  - ChatGPT 로그인과 API 키가 둘 다 있으면 인터랙티브 스캔에서는 어떤 인증 정보를 쓸지 묻고, 비대화형 스캔에서는 기존처럼 API 키 우선순위를 유지함

> [!TIP]
> 로컬에서 ChatGPT 로그인을 기본값으로 쓰고 싶으면 설정된 API 키를 unset하라는 안내가 있음. 개인 개발 환경과 CI 환경의 인증 방식을 분리하라는 의미로 보면 됨.

- 스캔 기록은 저장소 안이 아니라 워크벤치 상태 디렉터리에 저장됨
  - 해당 디렉터리에 쓸 수 없으면 `CODEX_SECURITY_STATE_DIR`를 저장소 바깥의 쓰기 가능한 경로로 지정해야 함
  - 보안 스캔 결과가 저장소 파일과 섞이지 않게 하려는 의도가 읽힘

---

## 기술 맥락

- 여기서 핵심 선택은 보안 검사를 CLI와 SDK 양쪽으로 열어둔 점이에요. CLI는 개발자나 CI가 바로 붙이기 좋고, TypeScript SDK는 회사 내부 대시보드나 코드 리뷰 봇 같은 도구에 통합하기 좋거든요.

- CI에서 `OPENAI_API_KEY`를 쓰라고 못 박은 것도 실무적으로 중요해요. 배포 파이프라인은 사람이 브라우저로 로그인할 수 없으니, 비대화형 환경에서는 키 기반 인증이 사실상 표준이에요.

- 스캔 히스토리를 워크벤치 상태 디렉터리에 두는 설계는 저장소를 깨끗하게 유지하려는 쪽에 가까워요. 취약점 추적 정보는 필요하지만, 그게 소스 트리에 섞이면 리뷰 노이즈나 권한 관리 문제가 생길 수 있거든요.

## 핵심 포인트

- CLI와 TypeScript SDK로 저장소 스캔, 변경 리뷰, 취약점 추적, CI 보안 검사를 지원함
- Node.js 22 이상, Python 3.10 이상, Codex Security 접근 권한이 필요함
- CI에서는 로그인 대신 `OPENAI_API_KEY`를 쓰고, 스캔 기록은 별도 워크벤치 상태 디렉터리에 저장됨

## 인사이트

AI 코드 도구가 자동완성에서 보안 검토 쪽으로 확장되는 흐름이 꽤 선명해졌어. 특히 CI에 붙일 수 있다는 건 ‘개발자가 필요할 때만 쓰는 도구’가 아니라 배포 파이프라인 일부로 들어가겠다는 얘기라서 눈여겨볼 만함.
