Codex Security
Codex Security eklentisi veya Codex Security cloud ile güvenlik açıklarını bulun ve giderin.
Codex Security, güvenlik ve mühendislik ekiplerinin güvenlik açıklarını bulmasına, doğrulamasına ve düzeltmesine yardımcı olan bir uygulama güvenliği ajanıdır. Codex içinde, terminalinizden, TypeScript SDK üzerinden veya bağlı GitHub depolarıyla kullanabilirsiniz.
Eklentiyi Codex App'e yükleyin
İlk yerel taramaya yönelik adım adım yönlendirme için Codex Security eklentisi hızlı başlangıç kılavuzuyla başlayın.
Codex Security'yi masaüstü uygulamasında kullanma
Masaüstü uygulamasının kenar çubuğunda Security bölümünü açmak için Codex Security eklentisini yükleyip etkinleştirin. Security çalışma alanı taramalarınızı, bulgularınızı ve depolarınızı tek yerde tutarken Codex her taramayı bir görev içinde çalıştırır.
- Taramaları başlatmak, ilerlemelerini izlemek ve kaydedilen sonuçları incelemek için Scans bölümünü kullanın.
- Tamamlanan taramalardaki sorunları ve kanıtları incelemek için Findings bölümünü kullanın.
- Depo geçmişini incelemek ve bulguları açmak için Repositories bölümünü kullanın.
Masaüstü uygulamasındaki tüm iş akışı için Security çalışma alanını kullanma sayfasına bakın.
Eklenti kullanım alanlarını keşfetme
- Bir depo veya kapsamı belirlenmiş tek bir klasör için güvenlik taraması çalıştırın.
- Daha kapsamlı bir taramaya ihtiyaç duyduğunuzda ve tamamlanması için daha uzun süre bekleyebildiğinizde derin güvenlik taraması çalıştırın.
- Bir pull request'i veya dalı birleştirmeden önce kod değişikliklerini inceleyin.
- İncelenecek mevcut güvenlik bulgularınız olduğunda iş listesini önceliklendirin.
- Onaylanmış bulgular için sınırlandırılmış yamalarla bulguları düzeltin ve doğrulayın.
- Bulguları taşınabilir yapıtlar veya onay gerektiren izleme hedefleri olarak dışa aktarın ya da izleyin.
- Sağlanan bulgular, ifşa notları, kaynak ve PoC'lerden güvenlik açığı raporları yazın.
- Tarama sonuçlarından veya diğer güvenlik kanıtlarından yola çıkarak güvenlik güçlendirmeleri önerin.
- Codex Security eklentisindeki yenilikleri görün.
Codex Security CLI ve SDK
CLI ve TypeScript SDK, herkese açık @openai/codex-security paketi olarak sunulur. Paketi yükleyin:
npm install @openai/codex-securityTarama çalıştırmak Codex Security erişimi gerektirir. En iyi sonuçlar için Trusted Access for Cyber kapsamında doğrulanmış bir hesap kullanın.
Aynı tarayıcıyı farklı depolarda ve zaman içinde eklentiyle birlikte kullanın. CLI; GitHub depolarını keşfeder, toplu taramaları sürdürür, bulguları taramalar arasında izler ve yanlış pozitif geri bildirimlerini kaydeder. Mimari ve güvenlik politikalarınızı ekleyin, tahmini bir maliyet sınırı belirleyin veya denetimleri CI içinde ve commit'lerden önce çalıştırın. Tarama, ilerleme raporlama ve maliyet denetimlerini bir uygulamaya veya geliştirici aracına eklemek için TypeScript SDK'yı kullanın.
- CLI'ı kurmak, bir depoda ön denetim yapmak ve yerel tarama çalıştırmak için CLI hızlı başlangıç kılavuzuyla başlayın.
- GitHub depolarını keşfetmek veya CSV envanterinden sürdürülebilir bir kampanya çalıştırmak için toplu güvenlik taramaları çalıştırın.
- Pull request değişikliklerini incelemek, yapıtları korumak, SARIF yüklemek ve önem derecesi politikası belirlemek için taramaları CI içinde çalıştırın.
- Tarama geçmişi, yanlış pozitif geri bildirimi, kapsam ve düzeltme doğrulaması hakkındaki yanıtlar için CLI SSS'yi okuyun.
- Desteklenen komutları, bayrakları, çıktı biçimlerini, yapıtları ve çıkış kodlarını denetlemek için CLI referansını kullanın.
- Hedef seçmek, sonuçları incelemek, ilerlemeyi izlemek ve taramaları koddan iptal etmek için TypeScript SDK'yı entegre edin.
Codex Security cloud
Codex Security cloud şu anda araştırma ön izlemesindedir. Bağlı GitHub depolarını olası güvenlik sorunları için tarar.
Ekiplere şu konularda yardımcı olur:
- Depoya özgü bir tehdit modeli ve gerçek kod bağlamı kullanarak olası güvenlik açıklarını bulma.
- Bulguları siz incelemeden önce doğrulayarak gürültüyü azaltma.
- Sıralanmış sonuçlar, kanıtlar ve önerilen yama seçenekleriyle bulguları çözüme yaklaştırma.
Codex Security cloud nasıl çalışır?
Codex Security, bağlı depoları commit commit tarar. Deponuzdan tarama bağlamı oluşturur, olası güvenlik açıklarını bu bağlama göre denetler ve yüksek sinyalli sorunları göstermeden önce yalıtılmış bir ortamda doğrular.
Şunlara odaklanan bir iş akışı elde edersiniz:
- genel imzalar yerine depoya özgü bağlam
- yanlış pozitifleri azaltmaya yardımcı olan doğrulama kanıtları
- GitHub'da inceleyebileceğiniz düzeltme önerileri
Codex Security cloud erişimi ve ön koşulları
Codex Security cloud, bağlı GitHub depolarıyla Codex cloud üzerinden çalışır. Bir depo görünmüyorsa deponun Codex cloud çalışma alanınızda kullanılabildiğini doğrulayın veya OpenAI hesap ekibinizle iletişime geçin.
İlgili belgeler
- Codex Security eklentisi hızlı başlangıç kılavuzu, yükleme sürecini ve ilk yerel taramayı adım adım açıklar.
- Security çalışma alanı, masaüstü uygulamasındaki kaydedilmiş taramaları, bulguları, depoları ve tarama etkinliğini açıklar.
- Codex Security CLI hızlı başlangıç kılavuzu, kurulumu, ön denetimi ve ilk terminal taramasını adım adım açıklar.
- Toplu güvenlik taramaları çalıştırma, GitHub keşfini, CSV envanterlerini, kampanya sonuçlarını ve sürdürme davranışını açıklar.
- Codex Security CLI SSS, taramalar, bulgular, kapsam ve maliyetler hakkındaki yaygın soruları yanıtlar.
- Codex Security TypeScript SDK, bir uygulamadan veya geliştirici aracından nasıl tarama çalıştırılacağını açıklar.
- Codex Security cloud kurulumu, kurulum, tarama ve bulguları inceleme süreçlerini ayrıntılı biçimde açıklar.
- Tehdit modelini iyileştirme, kapsamın, saldırı yüzeyinin ve kritiklik varsayımlarının nasıl ayarlanacağını açıklar.
- Codex Security cloud SSS, bulut ürünüyle ilgili yaygın soruları kapsar.