{"id":22789,"date":"2026-07-29T13:23:05","date_gmt":"2026-07-29T13:23:05","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/07\/29\/codex-security-client-ouvert-alimente-openai\/"},"modified":"2026-07-30T14:33:41","modified_gmt":"2026-07-30T14:33:41","slug":"codex-security-client-ouvert-alimente-openai","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/07\/29\/codex-security-client-ouvert-alimente-openai\/","title":{"rendered":"Codex Security : Client ouvert alimente OpenAI"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">6 min de lecture<\/p>\n<p><strong>Le code client de la CLI Codex Security est publi\u00e9 sous licence Apache-2.0 en open source, tandis que le backend de scan reste en version b\u00eata limit\u00e9e, s\u2019appuyant sur l\u2019infrastructure d\u2019OpenAI. Avant le d\u00e9ploiement, les responsables AppSec et DevSecOps doivent clarifier le flux de donn\u00e9es, les contrats et la gestion des cl\u00e9s.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Points cl\u00e9s<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Client open source, backend ferm\u00e9.<\/strong> Le code sous licence Apache-2.0 est disponible publiquement sur GitHub. Chaque analyse s\u2019effectue via l\u2019infrastructure d\u2019OpenAI en version b\u00eata limit\u00e9e.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">CLI et SDK TypeScript.<\/strong> Les analyses, la v\u00e9rification des modifications, le suivi des ex\u00e9cutions et la validation des correctifs peuvent \u00eatre int\u00e9gr\u00e9s dans les pipelines CI.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Cl\u00e9 API dans le contexte de build.<\/strong> Dans les environnements CI, la variable OPENAI_API_KEY est utilis\u00e9e. La port\u00e9e, la rotation et l\u2019audit doivent \u00eatre valid\u00e9s avant d\u00e9ploiement.<\/li>\n<li><strong style=\"color:#69d8ed;\">Version pr\u00e9liminaire.<\/strong> OpenAI qualifie explicitement cette publication de version pr\u00e9liminaire. L\u2019interface et les r\u00e9sultats ne garantissent pas encore une exhaustivit\u00e9 totale.<\/li>\n<\/ul>\n<\/div>\n<p style=\"border-top:1px solid rgba(230,227,218,0.14);border-bottom:1px solid rgba(230,227,218,0.14);padding:14px 0;margin:28px 0;font-size:0.92em;color:#b8c5ce;\"><strong style=\"color:#69d8ed;\">Articles associ\u00e9s :<\/strong> <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/29\/perte-hugging-face-alerte-triage-echoue\/\">D\u00e9tection active, mais la priorisation a laiss\u00e9 l\u2019alerte de c\u00f4t\u00e9<\/a> &nbsp;\u00b7&nbsp; <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/17\/ci-cd-a-publie-le-chargeur-de-botnet-asyncapi\/\">Un pipeline CI\/CD a publi\u00e9 un chargeur de botnet AsyncAPI<\/a><\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Qu&rsquo;est-ce que la Codex Security CLI ?<\/h2>\n<p><strong>Qu&rsquo;est-ce que la Codex Security CLI ?<\/strong> La Codex Security CLI est un client de d\u00e9tection de vuln\u00e9rabilit\u00e9s dans le code, publi\u00e9 par OpenAI. Cet outil couvre la d\u00e9tection, la validation et la correction des failles, disponible en ligne de commande ainsi qu&rsquo;en SDK TypeScript sous licence Apache-2.0.<\/p>\n<p>Sa publication a eu lieu le 29 juillet 2026, sans annonce pr\u00e9alable. Hacker News a d\u00e9couvert le d\u00e9p\u00f4t avant qu&rsquo;OpenAI ne le mentionne officiellement.<\/p>\n<p>Environ 1 500 \u00e9toiles ont \u00e9t\u00e9 attribu\u00e9es peu apr\u00e8s sa sortie. OpenAI qualifie explicitement cette version de publication anticip\u00e9e.<\/p>\n<p>Cette CLI ne doit pas \u00eatre confondue avec l&rsquo;ancienne Codex CLI. Ce dernier outil est un agent de g\u00e9n\u00e9ration de code aux objectifs distincts.<\/p>\n<p>Codex Security vise sp\u00e9cifiquement la d\u00e9tection et la v\u00e9rification des vuln\u00e9rabilit\u00e9s dans les bases de code existantes. Les noms des produits se ressemblent, mais leurs usages diff\u00e8rent clairement dans le quotidien des \u00e9quipes.<\/p>\n<p>Codex Security \u00e9tait disponible depuis mars 2026 sous forme de *Research Preview*. Le 22 juin 2026, l&rsquo;initiative *Patch the Planet* a \u00e9t\u00e9 lanc\u00e9e.<\/p>\n<p>Le 17 juillet 2026, le plugin Codex Security a \u00e9t\u00e9 int\u00e9gr\u00e9 \u00e0 l&rsquo;interface de Codex. La CLI en open source cl\u00f4t cette s\u00e9rie le 29 juillet 2026.<\/p>\n<div data-element=\"timeline\" style=\"margin:32px 0;\">\n<div style=\"display:flex;gap:16px;margin:0 0 14px;\">\n<div style=\"flex:0 0 auto;min-width:104px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.78em;color:#69d8ed;padding-top:2px;\">Mars 2026<\/div>\n<div style=\"color:#e6e3da;line-height:1.55;\">Codex Security lanc\u00e9 en tant que *Research Preview*<\/div>\n<\/div>\n<div style=\"display:flex;gap:16px;margin:0 0 14px;\">\n<div style=\"flex:0 0 auto;min-width:104px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.78em;color:#69d8ed;padding-top:2px;\">22.06.2026<\/div>\n<div style=\"color:#e6e3da;line-height:1.55;\">Lancement de l&rsquo;initiative *Patch the Planet*<\/div>\n<\/div>\n<div style=\"display:flex;gap:16px;margin:0 0 14px;\">\n<div style=\"flex:0 0 auto;min-width:104px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.78em;color:#69d8ed;padding-top:2px;\">17.07.2026<\/div>\n<div style=\"color:#e6e3da;line-height:1.55;\">Int\u00e9gration du plugin Codex Security dans l&rsquo;interface de Codex<\/div>\n<\/div>\n<div style=\"display:flex;gap:16px;margin:0 0 14px;\">\n<div style=\"flex:0 0 auto;min-width:104px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.78em;color:#69d8ed;padding-top:2px;\">29.07.2026<\/div>\n<div style=\"color:#e6e3da;line-height:1.55;\">Publication de la CLI en open source sous licence Apache-2.0<\/div>\n<\/div>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Analyse, suivi et int\u00e9gration dans le pipeline CI<\/h2>\n<p>Les fonctionnalit\u00e9s couvrent le cycle de s\u00e9curit\u00e9 applicative (AppSec) classique au sein du pipeline. Les d\u00e9p\u00f4ts peuvent \u00eatre enti\u00e8rement analys\u00e9s et les modifications v\u00e9rifi\u00e9es de mani\u00e8re cibl\u00e9e.<\/p>\n<p>Les r\u00e9sultats (findings) sont suivis sur plusieurs ex\u00e9cutions. Les correctifs peuvent \u00eatre valid\u00e9s et int\u00e9gr\u00e9s comme v\u00e9rification de s\u00e9curit\u00e9 dans le CI.<\/p>\n<p>Pour les \u00e9quipes en charge des pipelines, la r\u00e9p\u00e9tabilit\u00e9 des ex\u00e9cutions est primordiale. Une analyse sur l\u2019ensemble du d\u00e9p\u00f4t et une v\u00e9rification des modifications actuelles fournissent une vue claire et compr\u00e9hensible. La comparaison avec les ex\u00e9cutions pr\u00e9c\u00e9dentes facilite la revue lors de la fusion (merge).<\/p>\n<p>L\u2019interface en ligne de commande (CLI) et le SDK TypeScript s\u2019adressent au m\u00eame usage. Le choix d\u00e9pend des outils d\u00e9j\u00e0 en place au sein de l\u2019\u00e9quipe.<\/p>\n<p>L\u2019installation s\u2019effectue via npm dans un environnement Node habituel. Le paquet porte le nom <code>@openai\/codex-security<\/code>.<\/p>\n<p>Pour analyser un d\u00e9p\u00f4t, il suffit d\u2019ex\u00e9cuter <code>npx codex-security scan .<\/code> dans le r\u00e9pertoire du projet. Les pr\u00e9requis sont Node.js 22 ou une version ult\u00e9rieure, ainsi que Python 3.10 ou une version ult\u00e9rieure.<\/p>\n<p>L\u2019authentification s\u2019effectue au choix via une connexion \u00e0 ChatGPT ou via la variable d\u2019environnement <code>OPENAI_API_KEY<\/code>. En CI, la cl\u00e9 API est privil\u00e9gi\u00e9e.<\/p>\n<p>Si les deux options sont disponibles, l\u2019outil propose une s\u00e9lection interactive. Les options <code>--auth chatgpt<\/code> et <code>--auth api-key<\/code> permettent de choisir manuellement.<\/p>\n<p>L\u2019historique des analyses est stock\u00e9 par d\u00e9faut dans le r\u00e9pertoire <em>Workbench<\/em>. Alternativement, la variable d\u2019environnement <code>CODEX_SECURITY_STATE_DIR<\/code> permet de d\u00e9finir un autre emplacement pour l\u2019historique.<\/p>\n<p>La documentation est disponible \u00e0 l\u2019adresse <a href=\"https:\/\/learn.chatgpt.com\/docs\/security\/cli\" target=\"_blank\" rel=\"noopener noreferrer\">learn.chatgpt.com\/docs\/security\/cli<\/a>. Pour les \u00e9quipes, l\u2019int\u00e9gration sous forme de v\u00e9rification r\u00e9p\u00e9table aux c\u00f4t\u00e9s des outils comme Lint ou les tests est un atout majeur.<\/p>\n<p>Le suivi sur plusieurs ex\u00e9cutions est essentiel pour les syst\u00e8mes de tickets. Un r\u00e9sultat (finding) sans statut persistant entre les builds g\u00e9n\u00e8re des doublons dans la file d\u2019attente.<\/p>\n<p>L\u2019historique stock\u00e9 dans le r\u00e9pertoire <em>State<\/em> facilite la priorisation et la justification lors des revues. Cela s\u2019applique aussi bien aux portes de fusion (merge gates) qu\u2019aux analyses compl\u00e8tes nocturnes.<\/p>\n<p>La v\u00e9rification des correctifs cl\u00f4t le cycle dans la demande de fusion (Pull Request). Un d\u00e9faut signal\u00e9 suivi d\u2019une nouvelle ex\u00e9cution en aval permet de confirmer si la modification a \u00e9t\u00e9 appliqu\u00e9e.<\/p>\n<p>Cela r\u00e9duit les \u00e9chantillons manuels dans le travail quotidien. L\u2019\u00e9valuation technique par les r\u00e9viseurs s\u00e9curit\u00e9 reste bien entendu indispensable en parall\u00e8le.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Code client et backend ouverts sous le contr\u00f4le d&rsquo;OpenAI<\/h2>\n<p>Le c\u0153ur \u00e9ditorial repose sur la s\u00e9paration entre le client et le service. Le code sous licence Apache 2.0 est accessible publiquement sur GitHub.<\/p>\n<p>Le backend d&rsquo;analyse reste en version b\u00eata limit\u00e9e pour les clients autoris\u00e9s. Chaque analyse s&rsquo;ex\u00e9cute contre l&rsquo;infrastructure d&rsquo;OpenAI.<\/p>\n<p>Un code ouvert signifie ici une logique client lisible et une diffusion libre sous licence. L&rsquo;analyse elle-m\u00eame reste li\u00e9e au fournisseur. Pour les \u00e9quipes s\u00e9curit\u00e9, le flux de donn\u00e9es et le contrat priment donc sur la liste des fonctionnalit\u00e9s.<\/p>\n<p>Lors du scan, le code source ou les contextes d\u00e9riv\u00e9s quittent le r\u00e9seau interne. Les extraits concern\u00e9s doivent \u00eatre d\u00e9finis avant le d\u00e9ploiement.<\/p>\n<p>De m\u00eame, le contrat et la conservation des donn\u00e9es doivent \u00eatre clarifi\u00e9s avant la premi\u00e8re mise en production. La CLI seule ne r\u00e9pond pas \u00e0 ces questions op\u00e9rationnelles dans le processus de validation.<\/p>\n<p>La validation implique ici l&rsquo;acc\u00e8s \u00e0 la b\u00eata et au backend. Un code client public ne remplace pas cette validation en exploitation.<\/p>\n<p>Les d\u00e9p\u00f4ts contenant des secrets internes n\u00e9cessitent une \u00e9valuation distincte de leur chemin de sortie. Il en va de m\u00eame pour les donn\u00e9es personnelles et les r\u00e8gles d&rsquo;export strictes.<\/p>\n<p>Les services juridiques et achats examinent le chemin contractuel en parall\u00e8le de la phase pilote technique. Les dur\u00e9es de conservation, le traitement par des sous-traitants et les questions de localisation doivent figurer dans le m\u00eame dossier. Sans cette clarification, le job CI reste une op\u00e9ration fant\u00f4me sans validation fiable.<\/p>\n<p>Suite \u00e0 l&rsquo;incident sur Hugging Face, les fournisseurs renforcent leurs outils de d\u00e9fense. Codex Security s&rsquo;inscrit dans cette d\u00e9marche en tant que client v\u00e9rifiable avec un service centralis\u00e9. Aucun lien de causalit\u00e9 entre l&rsquo;incident et la sortie n&rsquo;est \u00e9tabli.<\/p>\n<div data-element=\"checklist\" style=\"background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;padding:22px 24px;margin:32px 0;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);\">\n<p style=\"margin:0 0 12px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Avant le d\u00e9ploiement<\/p>\n<ul style=\"margin:0;padding-left:0;list-style:none;\">\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>Il est \u00e9tabli quels codes quittent le r\u00e9seau interne, sous quel contrat et avec quelles modalit\u00e9s de conservation.<\/li>\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>Le p\u00e9rim\u00e8tre et la rotation de la cl\u00e9 OPENAI_API_KEY dans la CI sont d\u00e9finis.<\/li>\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>La s\u00e9paration entre le code client ouvert et le backend en version b\u00eata limit\u00e9e est tra\u00e7able.<\/li>\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>L&rsquo;ad\u00e9quation avec les environnements r\u00e9gul\u00e9s ou isol\u00e9s (air-gapped) est v\u00e9rifi\u00e9e avant utilisation.<\/li>\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>L&rsquo;\u00e9quipe est consciente que la version initiale ne garantit pas l&rsquo;exhaustivit\u00e9 des r\u00e9sultats.<\/li>\n<\/ul>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Environnements r\u00e9glement\u00e9s et cl\u00e9 API dans le processus de build<\/h2>\n<p>Les r\u00e9seaux isol\u00e9s (air-gapped), les op\u00e9rateurs de <strong>KRITIS<\/strong> (infrastructures critiques) et les institutions financi\u00e8res r\u00e9glement\u00e9es ne peuvent pas emprunter la voie cloud. Sans acc\u00e8s autoris\u00e9 vers le backend, le scan devient impossible. Un code client local ne modifie pas cette contrainte dans un r\u00e9seau isol\u00e9.<\/p>\n<p>Lorsque l&rsquo;utilisation du cloud est autoris\u00e9e, la gestion des cl\u00e9s prend le devant de la sc\u00e8ne. Une cl\u00e9 <code>OPENAI_API_KEY<\/code> dans un pipeline CI repr\u00e9sente un secret \u00e0 longue dur\u00e9e de vie dans le contexte de build. Le p\u00e9rim\u00e8tre d&rsquo;utilisation, la rotation et l&rsquo;audit doivent suivre le m\u00eame processus de validation que les autres secrets de pipeline.<\/p>\n<p>Le contexte de build conserve souvent les secrets plus longtemps que pr\u00e9vu. Les logs, les artefacts et les pipelines de fork \u00e9largissent significativement la surface d&rsquo;attaque.<\/p>\n<p>Le masquage dans la CI r\u00e9duit les risques au quotidien. Des permissions strictes et une dur\u00e9e de vie courte de la cl\u00e9 y contribuent \u00e9galement. Une cl\u00e9 d\u00e9di\u00e9e par pipeline ou par \u00e9quipe facilite le suivi lors des audits.<\/p>\n<p>La connexion \u00e0 ChatGPT convient pour un travail interactif sur la machine du d\u00e9veloppeur. Pour les builds automatis\u00e9s (unattended), la cl\u00e9 API reste la solution la plus pratique.<\/p>\n<p>Les deux approches aboutissent au m\u00eame backend d&rsquo;OpenAI. Le choix ne modifie que le chemin de donn\u00e9es vers le fournisseur au niveau de l&rsquo;authentification.<\/p>\n<p>Le statut de version pr\u00e9coce limite les attentes en mati\u00e8re de stabilit\u00e9 au quotidien. Les r\u00e9sultats ne garantissent pas l&rsquo;exhaustivit\u00e9 pour l&rsquo;ensemble du codebase.<\/p>\n<p>Les interfaces peuvent \u00e9voluer dans les versions ult\u00e9rieures. Les \u00e9quipes doivent documenter la version, le p\u00e9rim\u00e8tre de validation et les limites connues dans le manuel d&rsquo;exploitation.<\/p>\n<p>Pour le d\u00e9ploiement, un pilote restreint avec des fronti\u00e8res claires est recommand\u00e9. Un d\u00e9p\u00f4t valid\u00e9, un contrat de chemin document\u00e9 et une cl\u00e9 en rotation constituent la base minimale.<\/p>\n<p>Les analyses SAST et de d\u00e9pendances existantes restent actives en parall\u00e8le dans les gates. Codex Security compl\u00e8te cette couche d\u00e8s que l&rsquo;acc\u00e8s b\u00eata et la conformit\u00e9 sont valid\u00e9s.<\/p>\n<p>Les indicateurs de mesure dans le pilote sont volontairement simples et transparents. Le nombre d&rsquo;ex\u00e9cutions, les r\u00e9sultats trait\u00e9s et les \u00e9checs dus \u00e0 des erreurs d&rsquo;authentification ou r\u00e9seau suffisent pour la premi\u00e8re \u00e9valuation.<\/p>\n<p>Aucune promesse de benchmark n&rsquo;est faite \u00e0 ce stade pr\u00e9coce. L&rsquo;exploitation se concentre sur la stabilit\u00e9 et la lib\u00e9ration des donn\u00e9es.<\/p>\n<p>L&rsquo;outil est utilisable par les clients b\u00eata valid\u00e9s d\u00e8s que le flux de donn\u00e9es, le contrat et la gestion des cl\u00e9s sont clarifi\u00e9s. Le client ouvert facilite les v\u00e9rifications et l&rsquo;int\u00e9gration dans les pipelines existants. La condition op\u00e9rationnelle centrale reste le point de validation d\u00e9cisif avant le d\u00e9ploiement dans les pipelines de production.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Foire aux questions<\/h2>\n<p class=\"st-faq-hint\">Chaque question est verrouill\u00e9e. Un clic d\u00e9verrouille la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>La CLI Codex Security est-elle enti\u00e8rement utilisable en open source ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Le code client est publi\u00e9 sous licence Apache-2.0 sur GitHub. Le backend de scan reste en version b\u00eata limit\u00e9e pour les clients s\u00e9lectionn\u00e9s. Chaque analyse s\u2019effectue via l\u2019infrastructure d\u2019OpenAI. Le code public et le fonctionnement hors ligne sans backend ne sont pas \u00e9quivalents dans ce contexte.<\/p>\n<\/details>\n<details>\n<summary><strong>Quelles sont les diff\u00e9rences entre Codex Security et l\u2019ancien outil en ligne de commande Codex CLI ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">L&rsquo;ancien outil Codex CLI est l&rsquo;agent de codage. Codex Security sert \u00e0 d\u00e9tecter, valider et corriger les vuln\u00e9rabilit\u00e9s. Ces deux produits partagent des noms similaires, mais leurs cas d&rsquo;usage et leurs interfaces doivent \u00eatre \u00e9valu\u00e9s s\u00e9par\u00e9ment.<\/p>\n<\/details>\n<details>\n<summary><strong>Quelles sont les conditions requises pour l\u2019installation et l\u2019analyse par scan ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Node.js 22 ou une version ult\u00e9rieure et Python 3.10 ou une version ult\u00e9rieure sont requis. L&rsquo;installation s&rsquo;effectue via npm avec le paquet <code>@openai\/codex-security<\/code>. Un scan d\u00e9marre avec <code>npx codex-security scan<\/code>. L&rsquo;authentification se fait via une connexion ChatGPT ou une <code>OPENAI_API_KEY<\/code>.<\/p>\n<\/details>\n<details>\n<summary><strong>Que signifie le statut de sortie anticip\u00e9e pour l\u2019exploitation ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">OpenAI qualifie explicitement cette publication de version pr\u00e9liminaire. Les r\u00e9sultats ne garantissent pas l\u2019exhaustivit\u00e9. L\u2019interface est encore consid\u00e9r\u00e9e comme instable. Les \u00e9quipes documentent la version ainsi que les limites connues dans le manuel d\u2019exploitation.<\/p>\n<\/details>\n<details>\n<summary><strong>Quels points faut-il clarifier avant le d\u00e9ploiement d\u2019un CI (Continuous Integration) ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Le flux de donn\u00e9es vers le backend, le cadre contractuel et la conservation des donn\u00e9es sont les premi\u00e8res priorit\u00e9s. La cl\u00e9 API int\u00e9gr\u00e9e dans le build n\u00e9cessite une d\u00e9finition des p\u00e9rim\u00e8tres d&rsquo;acc\u00e8s (scope), une rotation r\u00e9guli\u00e8re et un audit complet. Pour les environnements isol\u00e9s (air-gapped) et fortement r\u00e9glement\u00e9s, il convient de v\u00e9rifier si les analyses cloud sont autoris\u00e9es.<\/p>\n<\/details>\n<p><!--ST-LOWER-CARDS lang=fr--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Les choix de la r\u00e9daction<\/h3>\n<p><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/11\/un-paquet-npm-qui-volait-les-cles-privees\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/cover-hero-9-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Un paquet npm qui volait les cl\u00e9s priv\u00e9es<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/14\/qu-est-ce-qu-une-sbom-nomenclature-logiciels\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/was-ist-eine-sbom-cover-hero-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Qu\u2019est-ce qu\u2019une SBOM ? La nomenclature des logiciels<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/17\/622-cve-prioriser-plutot-que-paniquer-et-corriger\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/cover-hero-15-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">622 CVE : prioriser plut\u00f4t que paniquer et corriger<\/span><\/span><\/a><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Plus du r\u00e9seau MBF Media<\/h3>\n<p><a href=\"https:\/\/mybusinessfuture.com\/fr\/ia-bon-marche-en-chine-ce-qu-il-faut-verifier\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-billige-ki-aus-china-was-der-einkauf-pru-61392548-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">IA bon march\u00e9 en Chine : ce qu\u2019il faut v\u00e9rifier<\/span><\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/fr\/washington-decide-de-ce-qui-peut-etre-utilise-ici-en-matiere-dia\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-us-streit-ki-modelle-beschaffung-vertrag-37385192-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Washington d\u00e9cide de ce qui peut \u00eatre utilis\u00e9 ici en mati\u00e8re d\u2019IA<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n","protected":false},"excerpt":{"rendered":"Codex Security CLI : Code client sous Apache-2.0 ouvert, Backend de scan en phase beta limit\u00e9e contre l&rsquo;infrastructure OpenAI.","protected":false},"author":50,"featured_media":22719,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Codex Security CLI","_yoast_wpseo_title":"Codex Security : Client ouvert alimente OpenAI","_yoast_wpseo_metadesc":"OpenAI lib\u00e8re la CLI Codex Security sous Apache-2.0. Le backend de scan reste en phase beta limit\u00e9e et s'ex\u00e9cute sur l'infrastructure OpenAI.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_pin_until":0,"evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"fr","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[256],"tags":[],"class_list":["post-22789","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-fr"],"evm_reading_time_minutes":11,"wpml_language":"fr","wpml_translation_of":22718,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/22789","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=22789"}],"version-history":[{"count":1,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/22789\/revisions"}],"predecessor-version":[{"id":22801,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/22789\/revisions\/22801"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/22719"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=22789"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=22789"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=22789"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}