中文

Codex 安全

Codex Security

使用 Codex Security 插件或 Codex Security 云查找并修复漏洞。

Codex Security 是一款应用安全智能体,可帮助安全和工程团队查找、确认并修复漏洞。你可以在 Codex 中、终端中、通过 TypeScript SDK 或借助已连接的 GitHub 仓库使用它。

在 Codex App 中安装插件

如需按照明确步骤执行首次本地扫描,请先参阅 Codex Security 插件 快速入门

在桌面应用中使用 Codex Security

在 ChatGPT 桌面应用中,打开 ChatGPT 下拉菜单并选择 Codex。 安装并启用 Codex Security 插件,即可在侧边栏中打开 Security。 Security 工作台集中保存你的扫描、发现项和仓库, Codex 则会在任务中运行每次扫描。

  • 使用扫描开始扫描、跟踪进度并查看已保存的结果。
  • 使用发现项检查已完成扫描中的问题和证据。
  • 使用仓库查看仓库历史记录并打开发现项。

有关完整的桌面应用工作流,请参阅使用安全工作台

探索插件用例

Codex Security CLI 和 SDK

CLI 和 TypeScript SDK 以公开 @openai/codex-security 软件包的形式提供。使用 npx 运行 CLI:

npx @openai/codex-security --help

运行扫描需要 Codex Security 访问权限。为获得最佳结果,请使用已通过 Trusted Access for Cyber 验证的账户。

在不同仓库中以及长期使用时,使用与插件相同的扫描器。CLI 可以发现 GitHub 仓库、恢复批量扫描、跨扫描跟踪发现项,并记录误报反馈。你可以添加架构和安全策略、设置估算成本上限,或在 CI 中和提交前运行检查。使用 TypeScript SDK 可将扫描、进度报告和成本控制集成到应用或开发者工具中。

  • CLI 快速入门开始,设置 CLI、对仓库执行预检并运行本地扫描。
  • 运行批量安全扫描,以发现 GitHub 仓库,或根据 CSV 清单运行可恢复的扫描活动。
  • 在 CI 中运行扫描,以审查拉取请求更改、保留工件、上传 SARIF 并设置严重性策略。
  • 阅读 CLI 常见问题,了解有关扫描历史记录、误报反馈、覆盖范围和修复验证的解答。
  • 使用 CLI 参考查看支持的命令、标志、输出格式、工件和退出代码。
  • 集成 TypeScript SDK,以便通过代码选择目标、检查结果、跟踪进度和取消扫描。

Codex Security 云

Codex Security 云目前处于研究预览阶段。它会扫描已连接的 GitHub 仓库,查找可能存在的安全问题。

它可以帮助团队:

  1. 使用仓库专属威胁模型和真实代码上下文,查找可能存在的漏洞
  2. 在你审查发现项之前对其进行验证,从而减少干扰信息
  3. 通过排序后的结果、证据和建议的补丁选项,推动发现项得到修复

Codex Security 云的工作原理

Codex Security 会逐个提交扫描已连接的仓库。 它根据你的仓库构建扫描上下文,结合该上下文检查可能存在的漏洞,并在隔离环境中验证高信号问题,然后才会将其呈现给你。

你将获得专注于以下方面的工作流:

  • 使用仓库专属上下文,而非通用特征码
  • 提供有助于减少误报的验证证据
  • 提供可在 GitHub 中审查的建议修复方案

Codex Security 云的访问权限和先决条件

Codex Security 云通过 Codex 云处理已连接的 GitHub 仓库。如果某个仓库不可见,请确认该仓库在你的 Codex 云工作区中可用,或联系你的 OpenAI 客户团队。

相关文档