Codex Security
Encuentra y corrige vulnerabilidades con el plugin Codex Security o Codex Security cloud.
Codex Security es un agente de seguridad de aplicaciones que ayuda a los equipos de seguridad e ingeniería a encontrar, confirmar y corregir vulnerabilidades. Úsalo en Codex, desde tu terminal, mediante el SDK de TypeScript o con repositorios de GitHub conectados.
Instalar el plugin en la aplicación Codex
Para realizar un primer análisis local guiado, comienza con la guía de inicio rápido del plugin Codex Security.
Usar Codex Security en la aplicación de escritorio
Instala y habilita el plugin Codex Security para abrir Seguridad en la barra lateral de la aplicación de escritorio. El entorno de trabajo de Seguridad mantiene tus análisis, hallazgos y repositorios en un solo lugar mientras Codex ejecuta cada análisis en una tarea.
- Usa Análisis para iniciar análisis, seguir su progreso y revisar los resultados guardados.
- Usa Hallazgos para examinar problemas y evidencias de los análisis completados.
- Usa Repositorios para revisar el historial de los repositorios y abrir hallazgos.
Consulta Usar el entorno de trabajo de Seguridad para conocer el flujo de trabajo completo de la aplicación de escritorio.
Explorar casos de uso del plugin
- Ejecuta un análisis de seguridad de un repositorio o de una carpeta específica.
- Ejecuta un análisis de seguridad profundo cuando necesites un análisis más exhaustivo y puedas esperar más tiempo a que finalice.
- Revisa los cambios de código antes de fusionar una solicitud de incorporación de cambios o una rama.
- Clasifica las tareas pendientes cuando tengas hallazgos de seguridad existentes que revisar.
- Corrige y verifica los hallazgos con parches delimitados para los hallazgos aprobados.
- Exporta o realiza un seguimiento de los hallazgos como artefactos portátiles o en destinos de seguimiento sujetos a aprobación.
- Redacta informes de vulnerabilidades a partir de los hallazgos, las notas de divulgación, el código fuente y las pruebas de concepto proporcionados.
- Propón medidas de refuerzo de la seguridad a partir de los resultados de análisis u otras evidencias de seguridad.
- Consulta las novedades del plugin Codex Security.
CLI y SDK de Codex Security
La CLI y el SDK de TypeScript están disponibles en el paquete público @openai/codex-security. Instala el paquete:
npm install @openai/codex-securityPara ejecutar análisis se requiere acceso a Codex Security. Para obtener los mejores resultados, usa una cuenta verificada para el acceso de confianza para ciberseguridad.
Usa el mismo analizador que el plugin en distintos repositorios y a lo largo del tiempo. La CLI detecta repositorios de GitHub, reanuda análisis masivos, realiza un seguimiento de los hallazgos entre análisis y registra los comentarios sobre falsos positivos. Añade tus políticas de arquitectura y seguridad, establece un límite de coste estimado o ejecuta comprobaciones en CI y antes de confirmar cambios. Usa el SDK de TypeScript para incorporar el análisis, los informes de progreso y los controles de costes en una aplicación o herramienta para desarrolladores.
- Comienza con la guía de inicio rápido de la CLI para configurar la CLI, realizar una comprobación previa de un repositorio y ejecutar un análisis local.
- Ejecuta análisis de seguridad masivos para detectar repositorios de GitHub o ejecutar una campaña reanudable a partir de un inventario CSV.
- Ejecuta análisis en CI para revisar los cambios de las solicitudes de incorporación, conservar artefactos, cargar SARIF y establecer una política de gravedad.
- Lee las preguntas frecuentes de la CLI para obtener respuestas sobre el historial de análisis, los comentarios sobre falsos positivos, la cobertura y la verificación de correcciones.
- Usa la referencia de la CLI para consultar los comandos y parámetros admitidos, los formatos de salida, los artefactos y los códigos de salida.
- Integra el SDK de TypeScript para seleccionar objetivos, examinar resultados, realizar un seguimiento del progreso y cancelar análisis desde el código.
Codex Security cloud
Codex Security cloud se encuentra actualmente en vista previa de investigación. Analiza los repositorios de GitHub conectados para detectar posibles problemas de seguridad.
Ayuda a los equipos a:
- Encontrar posibles vulnerabilidades mediante un modelo de amenazas específico del repositorio y el contexto real del código.
- Reducir el ruido mediante la validación de los hallazgos antes de que los revises.
- Orientar los hallazgos hacia su corrección con resultados priorizados, evidencias y opciones de parche sugeridas.
Cómo funciona Codex Security cloud
Codex Security analiza los repositorios conectados confirmación por confirmación. Crea el contexto del análisis a partir de tu repositorio, contrasta las posibles vulnerabilidades con ese contexto y valida los problemas de señal alta en un entorno aislado antes de mostrarlos.
Obtienes un flujo de trabajo centrado en:
- contexto específico del repositorio en lugar de firmas genéricas
- evidencias de validación que ayudan a reducir los falsos positivos
- correcciones sugeridas que puedes revisar en GitHub
Acceso y requisitos previos de Codex Security cloud
Codex Security cloud funciona con repositorios de GitHub conectados mediante Codex cloud. Si un repositorio no está visible, confirma que esté disponible en tu espacio de trabajo de Codex cloud o ponte en contacto con el equipo de tu cuenta de OpenAI.
Documentación relacionada
- La guía de inicio rápido del plugin Codex Security explica la instalación y un primer análisis local.
- Entorno de trabajo de Seguridad explica los análisis guardados, los hallazgos, los repositorios y la actividad de los análisis en la aplicación de escritorio.
- La guía de inicio rápido de Codex Security CLI explica la configuración, la comprobación previa y un primer análisis desde la terminal.
- Ejecutar análisis de seguridad masivos explica la detección en GitHub, los inventarios CSV, los resultados de las campañas y el comportamiento de reanudación.
- Las preguntas frecuentes de Codex Security CLI responden preguntas habituales sobre los análisis, los hallazgos, la cobertura y los costes.
- SDK de TypeScript de Codex Security explica cómo ejecutar análisis desde una aplicación o herramienta para desarrolladores.
- Configuración de Codex Security cloud detalla la configuración, el análisis y la revisión de hallazgos.
- Mejorar el modelo de amenazas explica cómo ajustar el alcance, la superficie de ataque y las suposiciones de criticidad.
- Las preguntas frecuentes de Codex Security cloud abordan preguntas habituales sobre el producto en la nube.