Codex Security
Identifiez et corrigez les vulnérabilités avec le plugin Codex Security ou Codex Security cloud.
Codex Security est un agent de sécurité des applications qui aide les équipes de sécurité et d’ingénierie à identifier, confirmer et corriger les vulnérabilités. Utilisez-le dans Codex, depuis votre terminal, par l’intermédiaire du SDK TypeScript ou avec des dépôts GitHub connectés.
Installer le plugin dans l’application Codex
Pour effectuer une première analyse locale guidée, commencez par le guide de démarrage rapide du plugin Codex Security.
Utiliser Codex Security dans l’application de bureau
Installez et activez le plugin Codex Security pour ouvrir Sécurité dans la barre latérale de l’application de bureau. L’espace de travail Sécurité regroupe vos analyses, résultats et dépôts au même endroit, tandis que Codex exécute chaque analyse dans une tâche.
- Utilisez Analyses pour lancer des analyses, suivre leur progression et consulter les résultats enregistrés.
- Utilisez Résultats pour examiner les problèmes et les éléments probants issus des analyses terminées.
- Utilisez Dépôts pour consulter l’historique des dépôts et ouvrir les résultats.
Consultez Utiliser l’espace de travail Sécurité pour découvrir le workflow complet dans l’application de bureau.
Explorer les cas d’usage du plugin
- Exécuter une analyse de sécurité pour un dépôt ou un dossier délimité.
- Exécuter une analyse de sécurité approfondie lorsque vous avez besoin d’une analyse plus complète et pouvez attendre plus longtemps qu’elle se termine.
- Examiner les modifications du code avant de fusionner une pull request ou une branche.
- Trier un backlog lorsque vous devez examiner des résultats de sécurité existants.
- Corriger et vérifier les résultats à l’aide de correctifs délimités pour les résultats approuvés.
- Exporter ou suivre les résultats sous forme d’artefacts portables ou vers des destinations de suivi soumises à approbation.
- Rédiger des rapports de vulnérabilité à partir des résultats, notes de divulgation, sources et PoC fournis.
- Proposer un renforcement de la sécurité à partir des résultats d’analyse ou d’autres éléments probants de sécurité.
- Découvrir les nouveautés du plugin Codex Security.
CLI et SDK Codex Security
La CLI et le SDK TypeScript sont disponibles dans le package public @openai/codex-security. Installez le package :
npm install @openai/codex-securityL’exécution d’analyses nécessite un accès à Codex Security. Pour obtenir les meilleurs résultats, utilisez un compte vérifié pour l’Accès de confiance pour la cybersécurité.
Utilisez le même moteur d’analyse que le plugin pour différents dépôts et au fil du temps. La CLI découvre les dépôts GitHub, reprend les analyses groupées, suit les résultats d’une analyse à l’autre et consigne les retours sur les faux positifs. Ajoutez vos politiques d’architecture et de sécurité, définissez une limite de coût estimée ou exécutez des vérifications dans la CI et avant les commits. Utilisez le SDK TypeScript pour intégrer l’analyse, les rapports de progression et le contrôle des coûts dans une application ou un outil de développement.
- Commencez par le guide de démarrage rapide de la CLI pour configurer la CLI, effectuer les vérifications préalables d’un dépôt et exécuter une analyse locale.
- Exécutez des analyses de sécurité groupées pour découvrir des dépôts GitHub ou lancer une campagne pouvant être reprise à partir d’un inventaire CSV.
- Exécutez des analyses dans la CI pour examiner les modifications des pull requests, conserver les artefacts, charger des fichiers SARIF et définir une politique de sévérité.
- Consultez la FAQ de la CLI pour obtenir des réponses sur l’historique des analyses, les retours concernant les faux positifs, la couverture et la vérification des correctifs.
- Utilisez la référence de la CLI pour consulter les commandes, options, formats de sortie, artefacts et codes de sortie pris en charge.
- Intégrez le SDK TypeScript pour sélectionner des cibles, examiner les résultats, suivre la progression et annuler des analyses depuis le code.
Codex Security cloud
Codex Security cloud est actuellement disponible en préversion de recherche. Il analyse les dépôts GitHub connectés afin d’y détecter d’éventuels problèmes de sécurité.
Il aide les équipes à :
- Identifier les vulnérabilités probables en utilisant un modèle de menace propre au dépôt et le contexte réel du code.
- Réduire le bruit en validant les résultats avant que vous ne les examiniez.
- Faire progresser les résultats vers leur correction grâce à des résultats classés, des éléments probants et des suggestions de correctifs.
Fonctionnement de Codex Security cloud
Codex Security analyse les dépôts connectés commit par commit. Il établit le contexte d’analyse à partir de votre dépôt, confronte les vulnérabilités probables à ce contexte et valide les problèmes les plus pertinents dans un environnement isolé avant de les présenter.
Vous bénéficiez d’un workflow axé sur :
- un contexte propre au dépôt plutôt que des signatures génériques
- des éléments probants de validation qui contribuent à réduire les faux positifs
- des suggestions de correctifs que vous pouvez examiner dans GitHub
Accès à Codex Security cloud et prérequis
Codex Security cloud fonctionne avec les dépôts GitHub connectés par l’intermédiaire de Codex cloud. Si un dépôt n’est pas visible, vérifiez qu’il est disponible dans votre espace de travail Codex cloud ou contactez l’équipe chargée de votre compte OpenAI.
Documentation associée
- Le guide de démarrage rapide du plugin Codex Security vous accompagne lors de l’installation et d’une première analyse locale.
- La page Espace de travail Sécurité présente les analyses enregistrées, les résultats, les dépôts et l’activité d’analyse dans l’application de bureau.
- Le guide de démarrage rapide de la CLI Codex Security vous accompagne lors de la configuration, des vérifications préalables et d’une première analyse depuis le terminal.
- La page Exécuter des analyses de sécurité groupées présente la découverte GitHub, les inventaires CSV, les résultats de campagne et le comportement de reprise.
- La FAQ de la CLI Codex Security répond aux questions fréquentes sur les analyses, les résultats, la couverture et les coûts.
- La page SDK TypeScript Codex Security explique comment exécuter des analyses depuis une application ou un outil de développement.
- La page Configuration de Codex Security cloud décrit en détail la configuration, l’analyse et l’examen des résultats.
- La page Améliorer le modèle de menace explique comment ajuster la portée, la surface d’attaque et les hypothèses de criticité.
- La FAQ de Codex Security cloud répond aux questions fréquentes sur le produit cloud.