Codex Security
使用 Codex Security 插件、CLI、TypeScript SDK 或 Codex Security Cloud 查找并修复漏洞。
Codex Security 是一个应用安全智能体,可帮助安全和 工程团队发现、确认并修复漏洞。你可以在 Codex 中、通过终端、通过 TypeScript SDK,或配合已连接的 GitHub 仓库使用它。
首次进行本地扫描时,请从 Codex Security 插件 快速入门开始。
在桌面应用中使用 Codex Security
在 ChatGPT 桌面应用中,打开 ChatGPT 下拉菜单并选择 Codex。 安装并启用 Codex Security 插件,即可在侧边栏中打开 Security。 Security 工作台集中保存你的扫描、发现项和仓库, Codex 则会在任务中运行每次扫描。
- 使用扫描 开始扫描、跟踪进度并查看已保存的结果。
- 使用发现项 检查已完成扫描中的问题和证据。
- 使用仓库 查看仓库历史记录并打开发现项。
有关完整的桌面应用工作流程,请参阅使用 Security 工作台 。
探索插件用例
- 为仓库或指定范围内的单个文件夹运行安全扫描。
- 需要更全面的评审,并且可以等待更长时间时,运行深度安全扫描。
- 在合并PR或分支之前评审代码更改。
- 有现有的安全发现需要评审时,分诊积压的安全发现。
- 通过范围受限的补丁修复并验证安全发现,修复对象须已获批准。
- 将安全发现导出或跟踪为可移植的产物,或将其发送到需要审批的跟踪目标。
- 根据提供的安全发现、披露说明、源码和 PoC 撰写漏洞报告。
- 根据扫描结果或其他安全证据提出安全加固建议。
- 查看 Codex Security 插件的新功能。
Codex Security CLI 和 SDK
CLI 和 TypeScript SDK 以公开的
@openai/codex-security 软件包形式提供。
使用 npx 运行 CLI:
npx @openai/codex-security --help运行扫描需要 Codex Security 访问权限。为获得最佳效果,请使用 已通过 Trusted Access for Cyber 验证的账户。
使用与插件相同的扫描器,对多个仓库进行持续扫描。CLI 可发现 GitHub 仓库、恢复批量扫描、跨扫描跟踪发现的问题, 并记录误报反馈。添加架构和安全 策略、设置预估费用上限,或在 CI 中及提交前运行检查。 使用 TypeScript SDK,将扫描、进度报告和费用控制功能 集成到应用或开发者工具中。
- 从 CLI 快速入门开始,设置 CLI, 对仓库进行预检,并运行本地扫描。
- 运行批量安全扫描,发现 GitHub 仓库,或根据 CSV 清单运行可恢复的批量扫描任务。
- 在 CI 中运行扫描,评审PR中的更改, 保留产物、上传 SARIF,并设置严重程度策略。
- 阅读 CLI 常见问题,了解扫描历史、 误报反馈、覆盖范围和修复验证。
- 使用 CLI 参考文档,查看支持的 命令、标志、输出格式、产物和退出码。
- 集成 TypeScript SDK,通过代码选择目标, 检查结果、跟踪进度并取消扫描。
Codex Security Cloud
Codex Security Cloud 是一款插件,用于扫描已连接的 GitHub 仓库, 扫描在 Codex 云端运行。目前以研究预览版形式在网页端和 桌面应用中提供。
打开插件,找到并安装 Codex Security Cloud。按照 云端设置中的说明连接 GitHub 并开始首次扫描。
Codex Security Cloud 的工作原理
选择 One-Time Scan(一次性扫描),对仓库进行一次性评审,或选择 Continuous Scanning(持续扫描) 以监控新提交。Codex 使用仓库上下文识别潜在 漏洞,并在条件允许时在隔离环境中验证问题。
使用扫描 跟踪进度,使用发现的问题 评审问题,并使用 仓库 管理监控。在创建PR之前, 请评审建议的补丁。
Codex Security Cloud 访问权限和前提条件
你需要一个具有 Codex Security Cloud 访问权限的工作区、一个已连接的 GitHub 仓库,以及一个兼容的 Codex 云端环境。你可以在设置扫描时连接 GitHub 并创建环境。
如果无法访问,请联系工作区管理员。
相关文档
- Codex Security 插件快速入门介绍安装和首次本地扫描的步骤。
- 安全工作台介绍桌面应用中保存的扫描、发现的问题、仓库和扫描活动。
- Codex Security CLI 快速入门介绍设置、预检和首次终端扫描的步骤。
- 运行批量安全扫描介绍 GitHub 仓库发现、CSV 清单、批量扫描任务结果和恢复行为。
- Codex Security CLI 常见问题解答有关扫描、发现的问题、覆盖范围和费用的常见问题。
- Codex Security TypeScript SDK介绍如何从应用或开发者工具中运行扫描。
- Codex Security Cloud 设置详细介绍设置、扫描和问题评审。
- 安全评审介绍如何对 GitHub PR进行深入安全评审。
- 改进威胁模型介绍如何调整范围、入口点和关键性假设。
- Codex Security Cloud 常见问题涵盖云端产品的常见问题。