Codex Security
Находите и устраняйте уязвимости с помощью плагина Codex Security или облачной версии Codex Security.
Codex Security — это агент для обеспечения безопасности приложений, который помогает командам по безопасности и разработке находить, подтверждать и устранять уязвимости. Используйте его в Codex, из терминала, через TypeScript SDK или с подключёнными репозиториями GitHub.
Установить плагин в приложении Codex
Чтобы выполнить первое локальное сканирование по пошаговой инструкции, начните с краткого руководства по плагину Codex Security .
Использование Codex Security в настольном приложении
Установите и включите плагин Codex Security, чтобы открыть раздел Безопасность на боковой панели настольного приложения. Рабочая область безопасности хранит результаты сканирований, обнаруженные проблемы и репозитории в одном месте, а Codex выполняет каждое сканирование в отдельной задаче.
- В разделе Сканирования можно запускать сканирования, отслеживать их ход и просматривать сохранённые результаты.
- В разделе Обнаруженные проблемы можно изучать проблемы и подтверждающие данные по завершённым сканированиям.
- В разделе Репозитории можно просматривать историю репозитория и открывать обнаруженные проблемы.
Полный рабочий процесс в настольном приложении описан в разделе Использование рабочей области безопасности.
Сценарии использования плагина
- Запустите сканирование безопасности для репозитория или отдельной папки в нём.
- Запустите глубокое сканирование безопасности, если требуется более полная проверка и вы готовы дольше ждать её завершения.
- Проверьте изменения кода, прежде чем объединять pull request или ветку.
- Разберите накопившиеся задачи, если у вас уже есть обнаруженные проблемы безопасности, требующие проверки.
- Исправьте и перепроверьте обнаруженные проблемы с помощью ограниченных по объёму исправлений для одобренных проблем.
- Экспортируйте или отслеживайте обнаруженные проблемы в виде переносимых артефактов или в системах отслеживания, добавление в которые требует одобрения.
- Создавайте отчёты об уязвимостях на основе предоставленных сведений о проблемах, примечаний о раскрытии, исходного кода и PoC.
- Предлагайте меры по усилению безопасности на основе результатов сканирования или других данных о безопасности.
- Узнайте о новых возможностях плагина Codex Security.
CLI и SDK Codex Security
CLI и TypeScript SDK доступны в виде общедоступного пакета @openai/codex-security. Установите пакет:
npm install @openai/codex-securityДля запуска сканирований требуется доступ к Codex Security. Для достижения наилучших результатов используйте учётную запись, проверенную для участия в программе Trusted Access for Cyber.
Используйте тот же сканер, что и в плагине, для разных репозиториев и повторных проверок. CLI обнаруживает репозитории GitHub, возобновляет массовые сканирования, отслеживает обнаруженные проблемы между сканированиями и сохраняет обратную связь о ложных срабатываниях. Добавьте правила архитектуры и безопасности, задайте ориентировочный предел затрат или запускайте проверки в CI и перед коммитами. Используйте TypeScript SDK, чтобы встроить сканирование, отчёты о ходе выполнения и контроль затрат в приложение или инструмент разработчика.
- Начните с краткого руководства по CLI, чтобы настроить CLI, выполнить предварительную проверку репозитория и запустить локальное сканирование.
- Запускайте массовые сканирования безопасности, чтобы обнаруживать репозитории GitHub или проводить возобновляемые кампании на основе списка ресурсов в формате CSV.
- Запускайте сканирования в CI, чтобы проверять изменения в pull request, сохранять артефакты, загружать SARIF и задавать политику уровней серьёзности.
- Ознакомьтесь с часто задаваемыми вопросами о CLI, чтобы узнать об истории сканирований, обратной связи о ложных срабатываниях, покрытии и проверке исправлений.
- Используйте справочник по CLI, чтобы проверить поддерживаемые команды, флаги, форматы вывода, артефакты и коды завершения.
- Интегрируйте TypeScript SDK, чтобы выбирать цели, изучать результаты, отслеживать ход выполнения и отменять сканирования из кода.
Облачная версия Codex Security
Облачная версия Codex Security сейчас доступна в режиме предварительной исследовательской версии. Она сканирует подключённые репозитории GitHub на наличие вероятных проблем безопасности.
Она помогает командам:
- Находить вероятные уязвимости с помощью модели угроз, учитывающей специфику репозитория и реальный контекст кода.
- Сокращать количество лишних оповещений, проверяя обнаруженные проблемы до того, как вы приступите к их рассмотрению.
- Продвигаться от обнаружения проблем к их исправлению благодаря ранжированным результатам, подтверждающим данным и предлагаемым вариантам исправлений.
Как работает облачная версия Codex Security
Codex Security сканирует подключённые репозитории коммит за коммитом. Он формирует контекст сканирования на основе вашего репозитория, проверяет в этом контексте вероятные уязвимости и подтверждает наиболее значимые проблемы в изолированной среде, прежде чем показать их вам.
Рабочий процесс ориентирован на:
- контекст конкретного репозитория вместо универсальных сигнатур
- подтверждающие данные, помогающие сократить число ложных срабатываний
- предлагаемые исправления, которые можно проверить в GitHub
Доступ к облачной версии Codex Security и предварительные требования
Облачная версия Codex Security работает с подключёнными репозиториями GitHub через облако Codex. Если репозиторий не отображается, убедитесь, что он доступен в вашем облачном рабочем пространстве Codex, или обратитесь к команде OpenAI, отвечающей за вашу учётную запись.
Связанная документация
- Краткое руководство по плагину Codex Security описывает установку и первое локальное сканирование.
- Рабочая область безопасности содержит сведения о сохранённых сканированиях, обнаруженных проблемах, репозиториях и активности сканирования в настольном приложении.
- Краткое руководство по Codex Security CLI описывает настройку, предварительную проверку и первое сканирование из терминала.
- Запуск массовых сканирований безопасности содержит сведения об обнаружении репозиториев GitHub, списках ресурсов в формате CSV, результатах кампаний и возобновлении работы.
- Часто задаваемые вопросы о Codex Security CLI содержат ответы на распространённые вопросы о сканированиях, обнаруженных проблемах, покрытии и затратах.
- TypeScript SDK для Codex Security описывает запуск сканирований из приложения или инструмента разработчика.
- Настройка облачной версии Codex Security подробно описывает настройку, сканирование и проверку обнаруженных проблем.
- Улучшение модели угроз объясняет, как настроить область проверки, поверхность атаки и предположения о критичности.
- Часто задаваемые вопросы об облачной версии Codex Security охватывают распространённые вопросы об облачном продукте.