Codex Security
Codex Security 플러그인 또는 Codex Security cloud를 사용하여 취약점을 찾아 해결하세요.
Codex Security는 보안 및 엔지니어링 팀이 취약점을 찾고, 확인하고, 수정할 수 있도록 지원하는 애플리케이션 보안 에이전트입니다. Codex, 터미널, TypeScript SDK 또는 연결된 GitHub 리포지토리에서 사용할 수 있습니다.
권장 절차에 따라 첫 로컬 스캔을 실행하려면 Codex Security 플러그인 빠른 시작부터 살펴보세요.
데스크톱 앱에서 Codex Security 사용하기
Codex Security 플러그인을 설치하고 활성화하면 데스크톱 앱 사이드바에서 Security를 열 수 있습니다. Security 워크벤치는 스캔, 발견 항목 및 리포지토리를 한곳에 모아 보여주며, Codex는 각 스캔을 하나의 작업으로 실행합니다.
- Scans에서 스캔을 시작하고 진행 상황을 확인하며 저장된 결과를 검토합니다.
- Findings에서 완료된 여러 스캔의 문제와 증거를 살펴봅니다.
- Repositories에서 리포지토리 기록을 검토하고 발견 항목을 엽니다.
전체 데스크톱 앱 워크플로는 Security 워크벤치 사용하기를 참고하세요.
플러그인 사용 사례 살펴보기
- 리포지토리 또는 범위가 지정된 단일 폴더에서 보안 스캔을 실행합니다.
- 더 포괄적인 스캔이 필요하고 완료될 때까지 더 오래 기다릴 수 있다면 심층 보안 스캔을 실행합니다.
- pull request 또는 브랜치를 병합하기 전에 코드 변경 사항을 검토합니다.
- 검토해야 할 기존 보안 발견 항목이 있다면 백로그를 분류합니다.
- 승인된 발견 항목에 범위가 제한된 패치를 적용하여 발견 항목을 수정하고 검증합니다.
- 발견 항목을 이식 가능한 아티팩트 또는 승인이 필요한 추적 대상으로 내보내거나 추적합니다.
- 제공된 발견 항목, 공개 메모, 소스 및 PoC를 바탕으로 취약점 보고서를 작성합니다.
- 스캔 결과 또는 기타 보안 증거를 바탕으로 보안 강화 방안을 제안합니다.
- Codex Security 플러그인의 새로운 기능을 확인합니다.
Codex Security CLI 및 SDK
CLI와 TypeScript SDK는 공개 @openai/codex-security 패키지로 제공됩니다. 패키지를 설치하세요.
npm install @openai/codex-security스캔을 실행하려면 Codex Security 액세스 권한이 필요합니다. 최상의 결과를 얻으려면 Trusted Access for Cyber 인증을 받은 계정을 사용하세요.
여러 리포지토리에서 시간의 흐름에 따라 플러그인과 동일한 스캐너를 사용하세요. CLI는 GitHub 리포지토리를 검색하고, 대량 스캔을 재개하며, 여러 스캔에 걸쳐 발견 항목을 추적하고, 오탐 피드백을 기록합니다. 아키텍처 및 보안 정책을 추가하거나 예상 비용 한도를 설정하고, CI 및 커밋 전에 검사를 실행할 수 있습니다. TypeScript SDK를 사용하면 스캔, 진행 상황 보고 및 비용 제어 기능을 애플리케이션이나 개발자 도구에 통합할 수 있습니다.
- CLI 빠른 시작에서 CLI를 설정하고, 리포지토리 사전 검사를 수행하고, 로컬 스캔을 실행하는 방법을 알아보세요.
- 대량 보안 스캔을 실행하여 GitHub 리포지토리를 검색하거나 CSV 인벤토리를 바탕으로 재개 가능한 캠페인을 실행하세요.
- CI에서 스캔을 실행하여 pull-request 변경 사항을 검토하고, 아티팩트를 보존하고, SARIF를 업로드하고, 심각도 정책을 설정하세요.
- CLI FAQ를 읽고 스캔 기록, 오탐 피드백, 검사 범위 및 수정 검증에 관한 답변을 확인하세요.
- CLI 참고 자료를 사용하여 지원되는 명령, 플래그, 출력 형식, 아티팩트 및 종료 코드를 확인하세요.
- TypeScript SDK를 통합하여 코드에서 대상을 선택하고, 결과를 살펴보고, 진행 상황을 추적하고, 스캔을 취소하세요.
Codex Security cloud
Codex Security cloud는 현재 연구 프리뷰로 제공됩니다. 연결된 GitHub 리포지토리를 스캔하여 잠재적인 보안 문제를 찾습니다.
팀은 다음과 같은 도움을 받을 수 있습니다.
- 리포지토리별 위협 모델과 실제 코드 컨텍스트를 사용하여 잠재적 취약점을 찾습니다.
- 검토하기 전에 발견 항목을 검증하여 불필요한 알림을 줄입니다.
- 우선순위가 지정된 결과, 증거 및 제안된 패치 옵션을 통해 발견 항목을 수정 단계로 진행합니다.
Codex Security cloud의 작동 방식
Codex Security는 연결된 리포지토리를 커밋 단위로 스캔합니다. 리포지토리에서 스캔 컨텍스트를 구성하고, 잠재적 취약점을 해당 컨텍스트와 대조하여 검사한 다음, 신뢰도가 높은 문제를 격리된 환경에서 검증한 후 표시합니다.
다음 사항에 중점을 둔 워크플로를 제공합니다.
- 일반적인 시그니처 대신 리포지토리별 컨텍스트
- 오탐을 줄이는 데 도움이 되는 검증 증거
- GitHub에서 검토할 수 있는 제안된 수정 사항
Codex Security cloud 액세스 및 사전 요구 사항
Codex Security cloud는 Codex cloud를 통해 연결된 GitHub 리포지토리에서 작동합니다. 리포지토리가 표시되지 않으면 해당 리포지토리를 Codex cloud 워크스페이스에서 사용할 수 있는지 확인하거나 OpenAI 계정 팀에 문의하세요.
관련 문서
- Codex Security 플러그인 빠른 시작에서는 설치 과정과 첫 로컬 스캔을 안내합니다.
- Security 워크벤치에서는 데스크톱 앱의 저장된 스캔, 발견 항목, 리포지토리 및 스캔 활동을 설명합니다.
- Codex Security CLI 빠른 시작에서는 설정, 사전 검사 및 첫 터미널 스캔 과정을 안내합니다.
- 대량 보안 스캔 실행하기에서는 GitHub 검색, CSV 인벤토리, 캠페인 결과 및 재개 동작을 설명합니다.
- Codex Security CLI FAQ에서는 스캔, 발견 항목, 검사 범위 및 비용에 관한 일반적인 질문에 답합니다.
- Codex Security TypeScript SDK에서는 애플리케이션 또는 개발자 도구에서 스캔을 실행하는 방법을 설명합니다.
- Codex Security cloud 설정에서는 설정, 스캔 및 발견 항목 검토를 자세히 설명합니다.
- 위협 모델 개선하기에서는 범위, 공격 표면 및 중요도 가정을 조정하는 방법을 설명합니다.
- Codex Security cloud FAQ에서는 일반적인 cloud 제품 관련 질문을 다룹니다.