Français

Codex Security

Identifiez et corrigez les vulnérabilités avec le plugin Codex Security ou Codex Security cloud.

Codex Security est un agent de sécurité des applications qui aide les équipes de sécurité et d’ingénierie à identifier, confirmer et corriger les vulnérabilités. Utilisez-le dans Codex, depuis votre terminal, par l’intermédiaire du SDK TypeScript ou avec des dépôts GitHub connectés.

Installer le plugin dans l’application Codex

Pour effectuer une première analyse locale guidée, commencez par le guide de démarrage rapide du plugin Codex Security.

Utiliser Codex Security dans l’application de bureau

Installez et activez le plugin Codex Security pour ouvrir Sécurité dans la barre latérale de l’application de bureau. L’espace de travail Sécurité regroupe vos analyses, résultats et dépôts au même endroit, tandis que Codex exécute chaque analyse dans une tâche.

  • Utilisez Analyses pour lancer des analyses, suivre leur progression et consulter les résultats enregistrés.
  • Utilisez Résultats pour examiner les problèmes et les éléments probants issus des analyses terminées.
  • Utilisez Dépôts pour consulter l’historique des dépôts et ouvrir les résultats.

Consultez Utiliser l’espace de travail Sécurité pour découvrir le workflow complet dans l’application de bureau.

Explorer les cas d’usage du plugin

CLI et SDK Codex Security

La CLI et le SDK TypeScript sont disponibles dans le package public @openai/codex-security. Installez le package :

npm install @openai/codex-security

L’exécution d’analyses nécessite un accès à Codex Security. Pour obtenir les meilleurs résultats, utilisez un compte vérifié pour l’Accès de confiance pour la cybersécurité.

Utilisez le même moteur d’analyse que le plugin pour différents dépôts et au fil du temps. La CLI découvre les dépôts GitHub, reprend les analyses groupées, suit les résultats d’une analyse à l’autre et consigne les retours sur les faux positifs. Ajoutez vos politiques d’architecture et de sécurité, définissez une limite de coût estimée ou exécutez des vérifications dans la CI et avant les commits. Utilisez le SDK TypeScript pour intégrer l’analyse, les rapports de progression et le contrôle des coûts dans une application ou un outil de développement.

Codex Security cloud

Codex Security cloud est actuellement disponible en préversion de recherche. Il analyse les dépôts GitHub connectés afin d’y détecter d’éventuels problèmes de sécurité.

Il aide les équipes à :

  1. Identifier les vulnérabilités probables en utilisant un modèle de menace propre au dépôt et le contexte réel du code.
  2. Réduire le bruit en validant les résultats avant que vous ne les examiniez.
  3. Faire progresser les résultats vers leur correction grâce à des résultats classés, des éléments probants et des suggestions de correctifs.

Fonctionnement de Codex Security cloud

Codex Security analyse les dépôts connectés commit par commit. Il établit le contexte d’analyse à partir de votre dépôt, confronte les vulnérabilités probables à ce contexte et valide les problèmes les plus pertinents dans un environnement isolé avant de les présenter.

Vous bénéficiez d’un workflow axé sur :

  • un contexte propre au dépôt plutôt que des signatures génériques
  • des éléments probants de validation qui contribuent à réduire les faux positifs
  • des suggestions de correctifs que vous pouvez examiner dans GitHub

Accès à Codex Security cloud et prérequis

Codex Security cloud fonctionne avec les dépôts GitHub connectés par l’intermédiaire de Codex cloud. Si un dépôt n’est pas visible, vérifiez qu’il est disponible dans votre espace de travail Codex cloud ou contactez l’équipe chargée de votre compte OpenAI.

Documentation associée