Русский

Codex Security

Находите и устраняйте уязвимости с помощью плагина Codex Security или облачной версии Codex Security.

Codex Security — это агент для обеспечения безопасности приложений, который помогает командам по безопасности и разработке находить, подтверждать и устранять уязвимости. Используйте его в Codex, из терминала, через TypeScript SDK или с подключёнными репозиториями GitHub.

Установить плагин в приложении Codex

Чтобы выполнить первое локальное сканирование по пошаговой инструкции, начните с краткого руководства по плагину Codex Security .

Использование Codex Security в настольном приложении

Установите и включите плагин Codex Security, чтобы открыть раздел Безопасность на боковой панели настольного приложения. Рабочая область безопасности хранит результаты сканирований, обнаруженные проблемы и репозитории в одном месте, а Codex выполняет каждое сканирование в отдельной задаче.

  • В разделе Сканирования можно запускать сканирования, отслеживать их ход и просматривать сохранённые результаты.
  • В разделе Обнаруженные проблемы можно изучать проблемы и подтверждающие данные по завершённым сканированиям.
  • В разделе Репозитории можно просматривать историю репозитория и открывать обнаруженные проблемы.

Полный рабочий процесс в настольном приложении описан в разделе Использование рабочей области безопасности.

Сценарии использования плагина

CLI и SDK Codex Security

CLI и TypeScript SDK доступны в виде общедоступного пакета @openai/codex-security. Установите пакет:

npm install @openai/codex-security

Для запуска сканирований требуется доступ к Codex Security. Для достижения наилучших результатов используйте учётную запись, проверенную для участия в программе Trusted Access for Cyber.

Используйте тот же сканер, что и в плагине, для разных репозиториев и повторных проверок. CLI обнаруживает репозитории GitHub, возобновляет массовые сканирования, отслеживает обнаруженные проблемы между сканированиями и сохраняет обратную связь о ложных срабатываниях. Добавьте правила архитектуры и безопасности, задайте ориентировочный предел затрат или запускайте проверки в CI и перед коммитами. Используйте TypeScript SDK, чтобы встроить сканирование, отчёты о ходе выполнения и контроль затрат в приложение или инструмент разработчика.

Облачная версия Codex Security

Облачная версия Codex Security сейчас доступна в режиме предварительной исследовательской версии. Она сканирует подключённые репозитории GitHub на наличие вероятных проблем безопасности.

Она помогает командам:

  1. Находить вероятные уязвимости с помощью модели угроз, учитывающей специфику репозитория и реальный контекст кода.
  2. Сокращать количество лишних оповещений, проверяя обнаруженные проблемы до того, как вы приступите к их рассмотрению.
  3. Продвигаться от обнаружения проблем к их исправлению благодаря ранжированным результатам, подтверждающим данным и предлагаемым вариантам исправлений.

Как работает облачная версия Codex Security

Codex Security сканирует подключённые репозитории коммит за коммитом. Он формирует контекст сканирования на основе вашего репозитория, проверяет в этом контексте вероятные уязвимости и подтверждает наиболее значимые проблемы в изолированной среде, прежде чем показать их вам.

Рабочий процесс ориентирован на:

  • контекст конкретного репозитория вместо универсальных сигнатур
  • подтверждающие данные, помогающие сократить число ложных срабатываний
  • предлагаемые исправления, которые можно проверить в GitHub

Доступ к облачной версии Codex Security и предварительные требования

Облачная версия Codex Security работает с подключёнными репозиториями GitHub через облако Codex. Если репозиторий не отображается, убедитесь, что он доступен в вашем облачном рабочем пространстве Codex, или обратитесь к команде OpenAI, отвечающей за вашу учётную запись.

Связанная документация