Deutsch

Codex Security

Finden und beheben Sie Schwachstellen mit dem Codex Security-Plugin oder Codex Security cloud.

Codex Security ist ein Anwendungssicherheits-Agent, der Sicherheits- und Entwicklungsteams dabei unterstützt, Schwachstellen zu finden, zu bestätigen und zu beheben. Verwenden Sie ihn in Codex, über Ihr Terminal, mit dem TypeScript SDK oder mit verbundenen GitHub-Repositorys.

Plugin in der Codex App installieren

Eine konkrete Anleitung für den ersten lokalen Scan finden Sie im Schnellstart für das Codex Security-Plugin .

Codex Security in der Desktop-App verwenden

Installieren und aktivieren Sie das Codex Security-Plugin, um Security in der Seitenleiste der Desktop-App zu öffnen. Die Security-Arbeitsumgebung bündelt Ihre Scans, Befunde und Repositorys an einem Ort, während Codex jeden Scan als Aufgabe ausführt.

  • Unter Scans können Sie Scans starten, ihren Fortschritt verfolgen und gespeicherte Ergebnisse prüfen.
  • Unter Findings können Sie Probleme und Nachweise aus abgeschlossenen Scans untersuchen.
  • Unter Repositories können Sie den Repository-Verlauf prüfen und Befunde öffnen.

Den vollständigen Arbeitsablauf in der Desktop-App finden Sie unter Die Security-Arbeitsumgebung verwenden.

Anwendungsfälle des Plugins kennenlernen

Codex Security CLI und SDK

CLI und TypeScript SDK sind als öffentliches Paket @openai/codex-security verfügbar. Installieren Sie das Paket:

npm install @openai/codex-security

Für das Ausführen von Scans benötigen Sie Zugriff auf Codex Security. Die besten Ergebnisse erzielen Sie mit einem Konto, das für Trusted Access for Cyber verifiziert wurde.

Verwenden Sie denselben Scanner wie das Plugin – über mehrere Repositorys hinweg und über längere Zeiträume. Die CLI erkennt GitHub-Repositorys, setzt Massenscans fort, verfolgt Befunde über mehrere Scans hinweg und zeichnet Rückmeldungen zu Fehlalarmen auf. Ergänzen Sie Ihre Architektur- und Sicherheitsrichtlinien, legen Sie ein geschätztes Kostenlimit fest oder führen Sie Prüfungen in CI und vor Commits aus. Mit dem TypeScript SDK können Sie Scanfunktionen, Fortschrittsberichte und Kostenkontrollen in eine Anwendung oder ein Entwicklerwerkzeug integrieren.

Codex Security cloud

Codex Security cloud befindet sich derzeit in einer Forschungsvorschau. Es scannt verbundene GitHub-Repositorys auf wahrscheinliche Sicherheitsprobleme.

Es unterstützt Teams dabei:

  1. Wahrscheinliche Schwachstellen zu finden, indem ein repositoryspezifisches Bedrohungsmodell und realer Codekontext verwendet werden.
  2. Störsignale zu reduzieren, indem Befunde vor Ihrer Prüfung validiert werden.
  3. Befunde einer Behebung näherzubringen, mit priorisierten Ergebnissen, Nachweisen und vorgeschlagenen Patchoptionen.

Funktionsweise von Codex Security cloud

Codex Security scannt verbundene Repositorys Commit für Commit. Es erstellt den Scankontext aus Ihrem Repository, gleicht wahrscheinliche Schwachstellen mit diesem Kontext ab und validiert aussagekräftige Probleme in einer isolierten Umgebung, bevor sie angezeigt werden.

Sie erhalten einen Arbeitsablauf mit Schwerpunkt auf:

  • repositoryspezifischem Kontext anstelle allgemeiner Signaturen
  • Validierungsnachweisen, die Fehlalarme reduzieren helfen
  • vorgeschlagenen Korrekturen, die Sie in GitHub prüfen können

Zugriff auf Codex Security cloud und Voraussetzungen

Codex Security cloud arbeitet über Codex cloud mit verbundenen GitHub-Repositorys. Wenn ein Repository nicht sichtbar ist, prüfen Sie, ob es in Ihrem Codex cloud-Arbeitsbereich verfügbar ist, oder wenden Sie sich an Ihr OpenAI-Kontoteam.

Zugehörige Dokumentation