Codex Security
Temukan dan perbaiki kerentanan dengan plugin Codex Security atau Codex Security cloud.
Codex Security adalah agen keamanan aplikasi yang membantu tim keamanan dan rekayasa menemukan, mengonfirmasi, dan memperbaiki kerentanan. Gunakan di Codex, dari terminal Anda, melalui TypeScript SDK, atau dengan repositori GitHub yang terhubung.
Untuk pemindaian lokal pertama dengan panduan terarah, mulailah dengan panduan mulai cepat plugin Codex Security.
Menggunakan Codex Security di aplikasi desktop
Instal dan aktifkan plugin Codex Security untuk membuka Security di bilah samping aplikasi desktop. Meja kerja Security menyimpan pemindaian, temuan, dan repositori Anda di satu tempat sementara Codex menjalankan setiap pemindaian sebagai sebuah tugas.
- Gunakan Scans untuk memulai pemindaian, mengikuti progresnya, dan meninjau hasil yang disimpan.
- Gunakan Findings untuk memeriksa masalah dan bukti dari seluruh pemindaian yang telah selesai.
- Gunakan Repositories untuk meninjau riwayat repositori dan membuka temuan.
Lihat Menggunakan meja kerja Security untuk alur kerja lengkap aplikasi desktop.
Menjelajahi kasus penggunaan plugin
- Jalankan pemindaian keamanan untuk repositori atau satu folder dengan cakupan tertentu.
- Jalankan pemindaian keamanan mendalam jika Anda memerlukan pemindaian yang lebih menyeluruh dan dapat menunggu lebih lama hingga selesai.
- Tinjau perubahan kode sebelum menggabungkan pull request atau cabang.
- Lakukan triase backlog jika Anda memiliki temuan keamanan yang perlu ditinjau.
- Perbaiki dan verifikasi temuan dengan patch terbatas untuk temuan yang disetujui.
- Ekspor atau lacak temuan sebagai artefak portabel atau tujuan pelacakan yang memerlukan persetujuan.
- Tulis laporan kerentanan berdasarkan temuan, catatan pengungkapan, sumber, dan PoC yang diberikan.
- Usulkan penguatan keamanan berdasarkan hasil pemindaian atau bukti keamanan lainnya.
- Lihat fitur terbaru dalam plugin Codex Security.
Codex Security CLI dan SDK
CLI dan TypeScript SDK tersedia sebagai paket publik @openai/codex-security. Instal paket tersebut:
npm install @openai/codex-securityMenjalankan pemindaian memerlukan akses Codex Security. Untuk hasil terbaik, gunakan akun yang telah diverifikasi untuk Trusted Access for Cyber.
Gunakan pemindai yang sama dengan plugin pada berbagai repositori dan dari waktu ke waktu. CLI menemukan repositori GitHub, melanjutkan pemindaian massal, melacak temuan antar-pemindaian, dan mencatat masukan positif palsu. Tambahkan arsitektur dan kebijakan keamanan Anda, tetapkan perkiraan batas biaya, atau jalankan pemeriksaan di CI dan sebelum commit. Gunakan TypeScript SDK untuk menyematkan pemindaian, pelaporan progres, dan kontrol biaya ke dalam aplikasi atau alat pengembang.
- Mulai dengan panduan mulai cepat CLI untuk menyiapkan CLI, melakukan pemeriksaan awal repositori, dan menjalankan pemindaian lokal.
- Jalankan pemindaian keamanan massal untuk menemukan repositori GitHub atau menjalankan kampanye yang dapat dilanjutkan dari inventaris CSV.
- Jalankan pemindaian di CI untuk meninjau perubahan pull request, mempertahankan artefak, mengunggah SARIF, dan menetapkan kebijakan tingkat keparahan.
- Baca FAQ CLI untuk jawaban tentang riwayat pemindaian, masukan positif palsu, cakupan, dan verifikasi perbaikan.
- Gunakan referensi CLI untuk memeriksa perintah, flag, format keluaran, artefak, dan kode keluar yang didukung.
- Integrasikan TypeScript SDK untuk memilih target, memeriksa hasil, melacak progres, dan membatalkan pemindaian dari kode.
Codex Security cloud
Codex Security cloud saat ini tersedia dalam pratinjau riset. Produk ini memindai repositori GitHub yang terhubung untuk menemukan kemungkinan masalah keamanan.
Produk ini membantu tim:
- Menemukan kemungkinan kerentanan dengan menggunakan model ancaman khusus repositori dan konteks kode nyata.
- Mengurangi derau dengan memvalidasi temuan sebelum Anda meninjaunya.
- Mengarahkan temuan menuju perbaikan dengan hasil berperingkat, bukti, dan opsi patch yang disarankan.
Cara kerja Codex Security cloud
Codex Security memindai repositori yang terhubung commit demi commit. Codex membangun konteks pemindaian dari repositori Anda, memeriksa kemungkinan kerentanan berdasarkan konteks tersebut, dan memvalidasi masalah bersinyal kuat dalam lingkungan terisolasi sebelum menampilkannya.
Anda mendapatkan alur kerja yang berfokus pada:
- konteks khusus repositori, bukan signature generik
- bukti validasi yang membantu mengurangi positif palsu
- saran perbaikan yang dapat Anda tinjau di GitHub
Akses dan prasyarat Codex Security cloud
Codex Security cloud bekerja dengan repositori GitHub yang terhubung melalui Codex cloud. Jika repositori tidak terlihat, pastikan repositori tersedia di ruang kerja Codex cloud Anda atau hubungi tim akun OpenAI Anda.
Dokumentasi terkait
- Panduan mulai cepat plugin Codex Security memandu Anda melalui instalasi dan pemindaian lokal pertama.
- Meja kerja Security menjelaskan pemindaian tersimpan, temuan, repositori, dan aktivitas pemindaian di aplikasi desktop.
- Panduan mulai cepat Codex Security CLI memandu Anda melalui penyiapan, pemeriksaan awal, dan pemindaian terminal pertama.
- Menjalankan pemindaian keamanan massal menjelaskan penemuan GitHub, inventaris CSV, hasil kampanye, dan perilaku pelanjutan.
- FAQ Codex Security CLI menjawab pertanyaan umum tentang pemindaian, temuan, cakupan, dan biaya.
- Codex Security TypeScript SDK menjelaskan cara menjalankan pemindaian dari aplikasi atau alat pengembang.
- Penyiapan Codex Security cloud menjelaskan detail penyiapan, pemindaian, dan peninjauan temuan.
- Meningkatkan model ancaman menjelaskan cara menyesuaikan cakupan, permukaan serangan, dan asumsi kekritisan.
- FAQ Codex Security cloud membahas pertanyaan umum tentang produk cloud.