Codex Security
Encontre e corrija vulnerabilidades com o plugin Codex Security ou o Codex Security cloud.
O Codex Security é um agente de segurança de aplicações que ajuda as equipas de segurança e engenharia a encontrar, confirmar e corrigir vulnerabilidades. Utilize-o no Codex, a partir do terminal, através do SDK TypeScript ou com repositórios GitHub associados.
Instalar o plugin na aplicação Codex
Para efetuar uma primeira análise local orientada, comece pelo início rápido do plugin Codex Security.
Utilizar o Codex Security na aplicação para computador
Instale e ative o plugin Codex Security para abrir Segurança na barra lateral da aplicação para computador. A área de trabalho Segurança mantém as suas análises, conclusões e repositórios num único local, enquanto o Codex executa cada análise numa tarefa.
- Utilize Análises para iniciar análises, acompanhar o respetivo progresso e rever os resultados guardados.
- Utilize Conclusões para inspecionar problemas e provas em análises concluídas.
- Utilize Repositórios para consultar o histórico dos repositórios e abrir conclusões.
Consulte Utilizar a área de trabalho Segurança para conhecer o fluxo de trabalho completo na aplicação para computador.
Explorar casos de utilização do plugin
- Execute uma análise de segurança para um repositório ou uma única pasta delimitada.
- Execute uma análise de segurança aprofundada quando precisar de uma análise mais abrangente e puder aguardar mais tempo pela sua conclusão.
- Reveja alterações ao código antes de intercalar um pull request ou um ramo.
- Faça a triagem de uma lista de pendências quando tiver conclusões de segurança existentes para rever.
- Corrija e verifique conclusões com patches delimitados para conclusões aprovadas.
- Exporte ou acompanhe conclusões como artefactos portáteis ou destinos de acompanhamento sujeitos a aprovação.
- Escreva relatórios de vulnerabilidades a partir das conclusões, notas de divulgação, código-fonte e PoCs fornecidos.
- Proponha medidas de reforço da segurança a partir dos resultados das análises ou de outras provas de segurança.
- Veja as novidades do plugin Codex Security.
Codex Security CLI e SDK
A CLI e o SDK TypeScript estão disponíveis como o pacote público @openai/codex-security. Instale o pacote:
npm install @openai/codex-securityA execução de análises requer acesso ao Codex Security. Para obter os melhores resultados, utilize uma conta verificada para Trusted Access for Cyber.
Utilize o mesmo analisador que o plugin em vários repositórios e ao longo do tempo. A CLI deteta repositórios GitHub, retoma análises em massa, acompanha conclusões entre análises e regista comentários sobre falsos positivos. Adicione as suas políticas de arquitetura e segurança, defina um limite de custo estimado ou execute verificações em CI e antes de commits. Utilize o SDK TypeScript para integrar análises, relatórios de progresso e controlos de custos numa aplicação ou ferramenta de desenvolvimento.
- Comece pelo início rápido da CLI para configurar a CLI, executar verificações preliminares num repositório e efetuar uma análise local.
- Execute análises de segurança em massa para detetar repositórios GitHub ou executar uma campanha retomável a partir de um inventário CSV.
- Execute análises em CI para rever alterações de pull requests, preservar artefactos, carregar SARIF e definir uma política de gravidade.
- Leia as perguntas frequentes da CLI para obter respostas sobre o histórico de análises, comentários relativos a falsos positivos, cobertura e verificação de correções.
- Utilize a referência da CLI para consultar os comandos, sinalizadores, formatos de saída, artefactos e códigos de saída suportados.
- Integre o SDK TypeScript para selecionar alvos, inspecionar resultados, acompanhar o progresso e cancelar análises a partir do código.
Codex Security cloud
O Codex Security cloud encontra-se atualmente em pré-visualização de investigação. Analisa repositórios GitHub associados para detetar potenciais problemas de segurança.
Ajuda as equipas a:
- Encontrar potenciais vulnerabilidades através de um modelo de ameaças específico do repositório e do contexto real do código.
- Reduzir o ruído validando as conclusões antes de serem revistas.
- Encaminhar as conclusões para a correção com resultados ordenados, provas e opções de patch sugeridas.
Como funciona o Codex Security cloud
O Codex Security analisa os repositórios associados commit a commit. Cria o contexto da análise a partir do seu repositório, verifica potenciais vulnerabilidades tendo em conta esse contexto e valida problemas de elevada relevância num ambiente isolado antes de os apresentar.
Obtém um fluxo de trabalho centrado em:
- contexto específico do repositório em vez de assinaturas genéricas
- provas de validação que ajudam a reduzir os falsos positivos
- correções sugeridas que pode rever no GitHub
Acesso e pré-requisitos do Codex Security cloud
O Codex Security cloud funciona com repositórios GitHub associados através do Codex cloud. Se um repositório não estiver visível, confirme se está disponível no seu espaço de trabalho Codex cloud ou contacte a equipa responsável pela sua conta OpenAI.
Documentação relacionada
- O início rápido do plugin Codex Security descreve a instalação e uma primeira análise local.
- A área de trabalho Segurança explica as análises guardadas, as conclusões, os repositórios e a atividade das análises na aplicação para computador.
- O início rápido da Codex Security CLI descreve a configuração, as verificações preliminares e uma primeira análise no terminal.
- Executar análises de segurança em massa explica a deteção no GitHub, os inventários CSV, os resultados das campanhas e o comportamento de retoma.
- As perguntas frequentes da Codex Security CLI respondem a perguntas comuns sobre análises, conclusões, cobertura e custos.
- O SDK TypeScript do Codex Security explica como executar análises a partir de uma aplicação ou ferramenta de desenvolvimento.
- A configuração do Codex Security cloud descreve em detalhe a configuração, as análises e a revisão das conclusões.
- Melhorar o modelo de ameaças explica como ajustar o âmbito, a superfície de ataque e os pressupostos de criticidade.
- As perguntas frequentes do Codex Security cloud abrangem perguntas comuns sobre o produto cloud.