Codex Security
Finden und beheben Sie Schwachstellen mit dem Codex Security-Plugin oder Codex Security cloud.
Codex Security ist ein Anwendungssicherheits-Agent, der Sicherheits- und Entwicklungsteams dabei unterstützt, Schwachstellen zu finden, zu bestätigen und zu beheben. Verwenden Sie ihn in Codex, über Ihr Terminal, mit dem TypeScript SDK oder mit verbundenen GitHub-Repositorys.
Plugin in der Codex App installieren
Eine konkrete Anleitung für den ersten lokalen Scan finden Sie im Schnellstart für das Codex Security-Plugin .
Codex Security in der Desktop-App verwenden
Installieren und aktivieren Sie das Codex Security-Plugin, um Security in der Seitenleiste der Desktop-App zu öffnen. Die Security-Arbeitsumgebung bündelt Ihre Scans, Befunde und Repositorys an einem Ort, während Codex jeden Scan als Aufgabe ausführt.
- Unter Scans können Sie Scans starten, ihren Fortschritt verfolgen und gespeicherte Ergebnisse prüfen.
- Unter Findings können Sie Probleme und Nachweise aus abgeschlossenen Scans untersuchen.
- Unter Repositories können Sie den Repository-Verlauf prüfen und Befunde öffnen.
Den vollständigen Arbeitsablauf in der Desktop-App finden Sie unter Die Security-Arbeitsumgebung verwenden.
Anwendungsfälle des Plugins kennenlernen
- Führen Sie einen Sicherheitsscan aus – für ein Repository oder einen abgegrenzten Ordner.
- Führen Sie einen umfassenden Sicherheitsscan aus, wenn Sie eine gründlichere Prüfung benötigen und eine längere Ausführungszeit in Kauf nehmen können.
- Prüfen Sie Codeänderungen, bevor Sie einen Pull Request oder Branch zusammenführen.
- Priorisieren Sie einen Rückstand, wenn bereits vorhandene Sicherheitsbefunde geprüft werden müssen.
- Beheben und verifizieren Sie Befunde mit klar abgegrenzten Patches für genehmigte Befunde.
- Exportieren oder verfolgen Sie Befunde als übertragbare Artefakte oder über nachgelagerte Ziele, für die eine Genehmigung erforderlich ist.
- Verfassen Sie Schwachstellenberichte anhand bereitgestellter Befunde, Offenlegungshinweise, Quelltexte und PoCs.
- Schlagen Sie Sicherheitsverstärkungen vor, die auf Scanergebnissen oder anderen Sicherheitsnachweisen basieren.
- Informieren Sie sich über Neuerungen im Codex Security-Plugin.
Codex Security CLI und SDK
CLI und TypeScript SDK sind als öffentliches Paket @openai/codex-security verfügbar. Installieren Sie das Paket:
npm install @openai/codex-securityFür das Ausführen von Scans benötigen Sie Zugriff auf Codex Security. Die besten Ergebnisse erzielen Sie mit einem Konto, das für Trusted Access for Cyber verifiziert wurde.
Verwenden Sie denselben Scanner wie das Plugin – über mehrere Repositorys hinweg und über längere Zeiträume. Die CLI erkennt GitHub-Repositorys, setzt Massenscans fort, verfolgt Befunde über mehrere Scans hinweg und zeichnet Rückmeldungen zu Fehlalarmen auf. Ergänzen Sie Ihre Architektur- und Sicherheitsrichtlinien, legen Sie ein geschätztes Kostenlimit fest oder führen Sie Prüfungen in CI und vor Commits aus. Mit dem TypeScript SDK können Sie Scanfunktionen, Fortschrittsberichte und Kostenkontrollen in eine Anwendung oder ein Entwicklerwerkzeug integrieren.
- Beginnen Sie mit dem CLI-Schnellstart, um die CLI einzurichten, eine Vorabprüfung für ein Repository auszuführen und einen lokalen Scan zu starten.
- Führen Sie Massensicherheitsscans aus, um GitHub-Repositorys zu erkennen oder eine fortsetzbare Kampagne anhand eines CSV-Inventars auszuführen.
- Führen Sie Scans in CI aus, um Änderungen an Pull Requests zu prüfen, Artefakte aufzubewahren, SARIF hochzuladen und eine Richtlinie für Schweregrade festzulegen.
- Lesen Sie die häufig gestellten Fragen zur CLI, um Antworten zum Scanverlauf, zu Rückmeldungen über Fehlalarme, zur Abdeckung und zur Verifizierung von Korrekturen zu erhalten.
- Verwenden Sie die CLI-Referenz, um unterstützte Befehle, Flags, Ausgabeformate, Artefakte und Exitcodes nachzuschlagen.
- Integrieren Sie das TypeScript SDK, um Ziele auszuwählen, Ergebnisse zu untersuchen, den Fortschritt zu verfolgen und Scans über Code abzubrechen.
Codex Security cloud
Codex Security cloud befindet sich derzeit in einer Forschungsvorschau. Es scannt verbundene GitHub-Repositorys auf wahrscheinliche Sicherheitsprobleme.
Es unterstützt Teams dabei:
- Wahrscheinliche Schwachstellen zu finden, indem ein repositoryspezifisches Bedrohungsmodell und realer Codekontext verwendet werden.
- Störsignale zu reduzieren, indem Befunde vor Ihrer Prüfung validiert werden.
- Befunde einer Behebung näherzubringen, mit priorisierten Ergebnissen, Nachweisen und vorgeschlagenen Patchoptionen.
Funktionsweise von Codex Security cloud
Codex Security scannt verbundene Repositorys Commit für Commit. Es erstellt den Scankontext aus Ihrem Repository, gleicht wahrscheinliche Schwachstellen mit diesem Kontext ab und validiert aussagekräftige Probleme in einer isolierten Umgebung, bevor sie angezeigt werden.
Sie erhalten einen Arbeitsablauf mit Schwerpunkt auf:
- repositoryspezifischem Kontext anstelle allgemeiner Signaturen
- Validierungsnachweisen, die Fehlalarme reduzieren helfen
- vorgeschlagenen Korrekturen, die Sie in GitHub prüfen können
Zugriff auf Codex Security cloud und Voraussetzungen
Codex Security cloud arbeitet über Codex cloud mit verbundenen GitHub-Repositorys. Wenn ein Repository nicht sichtbar ist, prüfen Sie, ob es in Ihrem Codex cloud-Arbeitsbereich verfügbar ist, oder wenden Sie sich an Ihr OpenAI-Kontoteam.
Zugehörige Dokumentation
- Der Schnellstart für das Codex Security-Plugin führt Sie durch die Installation und einen ersten lokalen Scan.
- Die Security-Arbeitsumgebung erläutert gespeicherte Scans, Befunde, Repositorys und Scanaktivitäten in der Desktop-App.
- Der Schnellstart für Codex Security CLI führt Sie durch die Einrichtung, Vorabprüfung und einen ersten Scan im Terminal.
- Massensicherheitsscans ausführen erläutert die GitHub-Erkennung, CSV-Inventare, Kampagnenergebnisse und das Fortsetzungsverhalten.
- Die häufig gestellten Fragen zu Codex Security CLI beantworten häufige Fragen zu Scans, Befunden, Abdeckung und Kosten.
- Das Codex Security TypeScript SDK erläutert, wie Sie Scans über eine Anwendung oder ein Entwicklerwerkzeug ausführen.
- Codex Security cloud einrichten beschreibt ausführlich die Einrichtung, das Scannen und die Prüfung von Befunden.
- Das Bedrohungsmodell verbessern erläutert, wie Sie Annahmen zu Umfang, Angriffsfläche und Kritikalität abstimmen.
- Die häufig gestellten Fragen zu Codex Security cloud behandeln häufige Fragen zum Cloud-Produkt.