Codex Security Plugin:OpenAI でワンクリック、コードの脆弱性をスキャン
OpenAI が Codex Security プラグインを発表。Codex 内でワンクリックによりコードの脆弱性をスキャンし、悪用可能性を検証して修正案を提示します。完全な導入手順も併せて紹介します。


Codex Security Plugin:OpenAI でワンクリック、コードの脆弱性をスキャン
OpenAI が Codex Security プラグインを発表。Codex 内でワンクリックによりコードの脆弱性をスキャンし、悪用可能性を検証して修正案を提示します。完全な導入手順も併せて紹介します。
コードのセキュリティレビューは、退屈で見落としが起きやすいことで悪名高い作業です。OpenAI はこれを Codex プラグインとして形にしました——Codex Security で、現在は research preview(研究プレビュー)の段階です。コードベースをスキャンして脆弱性を見つけ、本当に悪用可能かを検証し、修正提案を出します。StackHawk の集計では、プライベートテスト期間中に120 万件のコミットをスキャンし、1 万件を超える高危険項目を摘出しました。本稿では使い方を説明します。
どの問題を解決するのか
従来のセキュリティスキャナの最大の難題は誤検知です。「可能性のある脆弱性」を大量に検出しても、開発者が本当かどうかをひとつずつ確認しなければなりません。Codex Security の核心の売りは、「発見」と「報告」の間にひとつの工程——検証——を挟むことです。脆弱性が実際に悪用できるかをテストし、偽陽性をフィルタリングして、「本当の問題 + 証拠 + 修正案」だけを手渡します。
公式の定義:Codex Security は Codex 向けのセキュリティレビュープラグインで、コードの脆弱性をスキャンし、正当な発見を検証し、証拠と修正ガイドをレビュー可能なワークスペース形式で提示します。リリース前に、自分が所有するコードのセキュリティ健康診断を行うのに向いています。
ステップ 1:プラグインのインストール
Codex App でレビューしたいコードベースを開き、Codex Security プラグインをインストールします(公式がインストール入口を提供しています)。
インストール後は新しい thread を開く必要があります——Codex は thread 起動時にプラグインをロードするため、古い thread ではプラグインが有効になりません。
💡 ヒント:Codex CLI を使う場合は、リポジトリで Codex を起動し、プラグインブラウザを開きます:
codex /pluginsCodex Security を検索し、
Install pluginを選んで、新しい thread を開きます。
ステップ 2:初回スキャンを実行
最良のスキャン品質を得るため、公式は gpt-5.5 モデル + high または xhigh の推論強度を推奨しています。
新しい thread でこの一文をそのまま送ります:
Run a Codex Security scan on this repository.Codex は起動前に設定ワークスペースを開きます。初回の実行には、この設定がおすすめです:
- Scan type(スキャンタイプ):
Codebase - Deep scan(詳細スキャン):Off(まず通常スキャンで速く結果を出します)
- Scan area(スキャン範囲):
Entire codebase - Threat model scoping guidance(脅威モデルのガイド):特定の攻撃ベクトルやアプリケーション領域を優先したい事情がない限り、空欄のままにします
Codebase / Current branch / Last commit がスキャンしたいリポジトリを指していることを確認し、Start scan をクリックします。
ステップ 3:スキャンの完了を待つ
スキャンには時間がかかります。ワークスペースが完了を示すまで、thread を動かしたままにしてください。Codex が何らかの設定上の制限を認識した場合、まず具体的な制限と修正案を提示し、あなたが確認してから設定を変更させます。
ステップ 4:結果を確認
スキャンが完了すると findings ワークスペースが開き、元ファイルを開かずに発見事項とカバレッジを一望できます。重大度、カテゴリ、ディレクトリ、パッチ状態、レビュー状態でフィルタできます。
各スキャンでは、次の成果物も生成されます:
report.md:共有や保管に使える完全な可搬レポート- 構造化スキャンデータ:
scan-manifest.json、findings.json、coverage.json。自動化と統合に使われます(通常、手で開く必要はありません)
その後の任意ワークフロー
初回の実行後、公式はいくつかの発展的なルートを挙げています:
- 標準 / 範囲スキャン:リポジトリ全体か単一フォルダを、デフォルトフローでスキャン
- 詳細スキャン(Deep scan):より網羅的ですが、時間がかかります
- コード変更のレビュー:PR、単一 commit、ブランチ区間、ワークスペース patch 向け
- バックログのトリアージ(Triage a backlog):すでに手元に再確認が必要なセキュリティ発見の山がある場合
- 修正して検証:ある発見を受け入れた後、Codex にパッチを出させ、直ったことを検証させます
- 発見の書き出し / 追跡:JSON、CSV、SARIF を書き出すか、承認が必要な Linear / GitHub / Jira チケット、さらには非公開の GitHub Security Advisory 下書きを作成します
誰に向くか
- アプリケーションセキュリティチーム:Codex Security を「検証するスキャナ」として使い、誤検知トリアージの人件費を減らせます
- 開発チーム:PR / commit 単位でセキュリティゲートを設け、問題を本体に流入させません
- オープンソースプロジェクトのメンテナ:歴史のあるコードベースをスキャンし、滞留したセキュリティ項目をトリアージします
一言でまとめ
Codex Security の差別化ポイントは「検証」です——脆弱性を報告するだけでなく、実際に悪用できるか試してから、証拠とパッチを渡します。Codex のワークフローに組み込まれた後は、インストールして忘れるスキャナではなく、常駐のセキュリティレビュー相棒に近い存在です。research preview 段階では、まず自分のリポジトリで試すのが向いています。