Codex 安全
Codex Security
使用 Codex Security 插件或 Codex Security 云查找并修复漏洞。
Codex Security 是一款应用安全智能体,可帮助安全和工程团队查找、确认并修复漏洞。你可以在 Codex 中、终端中、通过 TypeScript SDK 或借助已连接的 GitHub 仓库使用它。
如需按照明确步骤执行首次本地扫描,请先参阅 Codex Security 插件 快速入门。
在桌面应用中使用 Codex Security
在 ChatGPT 桌面应用中,打开 ChatGPT 下拉菜单并选择 Codex。 安装并启用 Codex Security 插件,即可在侧边栏中打开 Security。 Security 工作台集中保存你的扫描、发现项和仓库, Codex 则会在任务中运行每次扫描。
- 使用扫描开始扫描、跟踪进度并查看已保存的结果。
- 使用发现项检查已完成扫描中的问题和证据。
- 使用仓库查看仓库历史记录并打开发现项。
有关完整的桌面应用工作流,请参阅使用安全工作台。
探索插件用例
- 对仓库或限定范围的单个文件夹运行安全扫描。
- 当你需要更全面的扫描并且可以等待更长时间时,运行深度安全扫描。
- 在合并拉取请求或分支之前审查代码更改。
- 当你有现有的安全发现项需要审查时,分类处理积压项。
- 使用范围有限的补丁修复并验证发现项,仅处理已获批准的发现项。
- 将发现项导出或跟踪为可移植工件,或发送到设有审批门控的跟踪目标。
- 根据提供的发现项、披露说明、源代码和 PoC 编写漏洞报告。
- 根据扫描结果或其他安全证据提出安全加固建议。
- 查看 Codex Security 插件的新增功能。
Codex Security CLI 和 SDK
CLI 和 TypeScript SDK 以公开 @openai/codex-security 软件包的形式提供。使用 npx 运行 CLI:
npx @openai/codex-security --help运行扫描需要 Codex Security 访问权限。为获得最佳结果,请使用已通过 Trusted Access for Cyber 验证的账户。
在不同仓库中以及长期使用时,使用与插件相同的扫描器。CLI 可以发现 GitHub 仓库、恢复批量扫描、跨扫描跟踪发现项,并记录误报反馈。你可以添加架构和安全策略、设置估算成本上限,或在 CI 中和提交前运行检查。使用 TypeScript SDK 可将扫描、进度报告和成本控制集成到应用或开发者工具中。
- 从 CLI 快速入门开始,设置 CLI、对仓库执行预检并运行本地扫描。
- 运行批量安全扫描,以发现 GitHub 仓库,或根据 CSV 清单运行可恢复的扫描活动。
- 在 CI 中运行扫描,以审查拉取请求更改、保留工件、上传 SARIF 并设置严重性策略。
- 阅读 CLI 常见问题,了解有关扫描历史记录、误报反馈、覆盖范围和修复验证的解答。
- 使用 CLI 参考查看支持的命令、标志、输出格式、工件和退出代码。
- 集成 TypeScript SDK,以便通过代码选择目标、检查结果、跟踪进度和取消扫描。
Codex Security 云
Codex Security 云目前处于研究预览阶段。它会扫描已连接的 GitHub 仓库,查找可能存在的安全问题。
它可以帮助团队:
- 使用仓库专属威胁模型和真实代码上下文,查找可能存在的漏洞。
- 在你审查发现项之前对其进行验证,从而减少干扰信息。
- 通过排序后的结果、证据和建议的补丁选项,推动发现项得到修复。
Codex Security 云的工作原理
Codex Security 会逐个提交扫描已连接的仓库。 它根据你的仓库构建扫描上下文,结合该上下文检查可能存在的漏洞,并在隔离环境中验证高信号问题,然后才会将其呈现给你。
你将获得专注于以下方面的工作流:
- 使用仓库专属上下文,而非通用特征码
- 提供有助于减少误报的验证证据
- 提供可在 GitHub 中审查的建议修复方案
Codex Security 云的访问权限和先决条件
Codex Security 云通过 Codex 云处理已连接的 GitHub 仓库。如果某个仓库不可见,请确认该仓库在你的 Codex 云工作区中可用,或联系你的 OpenAI 客户团队。
相关文档
- Codex Security 插件快速入门介绍安装流程和首次本地扫描。
- 安全工作台介绍桌面应用中已保存的扫描、发现项、仓库和扫描活动。
- Codex Security CLI 快速入门介绍设置、预检和首次终端扫描。
- 运行批量安全扫描介绍 GitHub 发现、CSV 清单、扫描活动结果和恢复行为。
- Codex Security CLI 常见问题解答有关扫描、发现项、覆盖范围和成本的常见问题。
- Codex Security TypeScript SDK介绍如何从应用或开发者工具运行扫描。
- Codex Security 云设置详细介绍设置、扫描和发现项审查。
- 改进威胁模型介绍如何调整范围、攻击面和关键性假设。
- Codex Security 云常见问题涵盖有关云产品的常见问题。