Türkçe

Codex Security CLI SSS

Codex Security taramaları, bulgular, yanlış pozitifler, kapsam, maliyet ve CI hakkındaki yanıtlar.

Depoları tarama ve güvenlik bulgularını terminalden yönetme hakkındaki yaygın soruların yanıtlarını bulun. Yükleme ve ilk tarama için CLI hızlı başlangıç kılavuzuyla başlayın.

Depo taramaları

CLI'ı kimler kullanabilir

@openai/codex-security paketi herkese açıktır. CLI ve SDK'yı yükleyin:

npm install @openai/codex-security

Taramaları çalıştırmak Codex Security erişimi gerektirir. En iyi sonuçlar için Trusted Access for Cyber kapsamında doğrulanmış bir hesap kullanın.

Tarama, oturum açtıktan sonra neden bir API key kullanıyor

Ortamınız OPENAI_API_KEY veya CODEX_API_KEY içerdiğinde etkileşimli terminali olmayan taramalar ile JSON ve JSONL taramaları, başarılı bir ChatGPT veya erişim belirteci oturumundan sonra bile varsayılan olarak ortamdaki API key'i kullanır. ChatGPT oturumu da mevcut olduğunda metin çıktılı etkileşimli taramalar seçim yapmanızı ister. Deneme çalıştırmaları istem göstermez veya kimlik bilgilerini yüklemez.

Bir taramada saklanan kimlik bilgilerinizi kullanmak için bunları açıkça seçin:

npx @openai/codex-security scan . --auth chatgpt

OPENAI_API_KEY veya CODEX_API_KEY üzerinden bir API key gerektirmek için:

npx @openai/codex-security scan . --auth api-key

Saklanan kimlik bilgilerinizi otomatik varsayılan yapmak için unset OPENAI_API_KEY CODEX_API_KEY komutunu çalıştırın. Desteklenen tüm kimlik doğrulama modları için CLI referansına bakın.

Toplu depo taraması nasıl çalışır

GitHub CLI ile oturum açın:

gh auth login

Bir GitHub hesabındaki veya kuruluşundaki depoları keşfedin ve seçin:

npx @openai/codex-security bulk-scan

Hazırlanmış bir liste için bir depo CSV'si ve çıktı dizini sağlayın:

npx @openai/codex-security bulk-scan repositories.csv \
  --output-dir /path/outside/repositories/security-scans \
  --workers 4

GitHub keşfi, CSV biçimi, kampanya sonuçları ve kullanılabilir seçenekler için Toplu güvenlik taramaları çalıştırma bölümüne bakın.

Kesintiye uğrayan toplu tarama sürdürülebilir mi

Evet. Aynı toplu tarama komutunu özgün CSV ve çıktı diziniyle çalıştırın. Codex Security, kaydedilmiş tarama yapıtları sağlam kaldığında tamamlanmış depoları atlar.

Geçici depo veya tarama hatalarını yeniden denemek için --max-attempts 3 ekleyin:

npx @openai/codex-security bulk-scan repositories.csv \
  --output-dir /path/outside/repositories/security-scans \
  --workers 4 \
  --max-attempts 3

Bir tarama mimari ve güvenlik politikalarını nasıl kullanabilir

Mimari belgeleri, tehdit modellerini veya güvenlik politikalarını --knowledge-base ile iletin:

npx @openai/codex-security scan . \
  --knowledge-base /path/to/architecture.md \
  --knowledge-base /path/to/security-policies

Codex Security bu belgeleri geçerli tarama için bağlam olarak kullanır. Desteklenen dosya türleri ve dizin davranışı için Güvenlik bağlamı ekleme bölümüne bakın.

Bulgular ve kapsam

Ekipler önceki tarama sonuçlarını nerede bulabilir

Deponuz için kaydedilmiş taramaları listeleyin:

npx @openai/codex-security scans list /path/to/repository

Bulguları incelemek için sonuçlardaki bir tarama kimliğini kullanın:

npx @openai/codex-security scans show SCAN_ID

Tamamlanmış her tarama raporunu, bulgularını, kapsamını ve destekleyici yapıtlarını birlikte tutar. Tam düzen için Tarama yapıtları bölümüne bakın.

CLI tarama geçmişini kaydedemezse ne olur

Codex Security tarama geçmişini bir çalışma alanı veritabanında tutar. Varsayılan durum dizini yazılabilir değilse deponun dışında özel bir dizin seçin:

export CODEX_SECURITY_STATE_DIR=/path/outside/repository/codex-security-state

Taramalar yeni ve bilinen bulguları nasıl ayırt eder

İki taramada aynı temel nedeni paylaşan bulguları eşleştirin:

npx @openai/codex-security scans match PREVIOUS_SCAN_ID CURRENT_SCAN_ID

Eşleştirilmiş bulguları karşılaştırın:

npx @openai/codex-security scans compare PREVIOUS_SCAN_ID CURRENT_SCAN_ID

Karşılaştırma yeni, devam eden, yeniden açılmış, çözülmüş ve bilinmeyen bulguları belirler. Bir bulgu yalnızca sonraki tarama, özgün hedefini ve etkilenen yolunu kapsam boşlukları olmadan kapsadığında çözülmüş sayılır.

Yanlış pozitif geri bildirimi nasıl çalışır

Oluşum kimliğini bulmak için kaydedilmiş taramayı inceleyin:

npx @openai/codex-security scans show SCAN_ID

Bu bulgunun neden geçerli olmadığını kaydedin:

npx @openai/codex-security findings false-positive FINDING_OCCURRENCE_ID \
  --reason "The framework escapes this input before it reaches the query"

Aynı deponun gelecek taramaları bu açıklamayı bağlam olarak alır. Yine de geçerli kaynağı, denetimleri ve erişilebilirliği bağımsız olarak kontrol ederler. Bir reddetme, kuralı, yolu veya güvenlik açığı sınıfını engellemez.

Komut ayrıntıları için bulgular referansına bakın.

Yinelenen taramalar neden farklı bulgular döndürebilir

Yapay zekâ destekli taramalar, aynı tarama yapılandırmasıyla bile değişebilir. Önce temel taramanızı yeniden çalıştırın:

npx @openai/codex-security scans rerun BASELINE_SCAN_ID

Temel bulguları yeni taramayla eşleştirin:

npx @openai/codex-security scans match BASELINE_SCAN_ID REPEAT_SCAN_ID

Eşleştirilmiş sonuçları karşılaştırın:

npx @openai/codex-security scans compare BASELINE_SCAN_ID REPEAT_SCAN_ID

Eksik bağlam değişkenliğe katkıda bulunabiliyorsa ortak mimari ve güvenlik rehberliği sağlayın. Eşleştirme, çalıştırmalar arasında aynı temel bulguyu belirleyebilir ancak taramaları belirlenimci yapmaz. Kaybolan tüm önemli bulguları doğrudan yeniden kontrol edin.

Bir ekip düzeltmenin işe yaradığını nasıl doğrulayabilir

Bir düzeltmeyi uyguladıktan sonra özgün taramayı yeniden çalıştırın:

npx @openai/codex-security scans rerun BEFORE_SCAN_ID

Özgün bulguları yeni taramayla eşleştirin:

npx @openai/codex-security scans match BEFORE_SCAN_ID AFTER_SCAN_ID

Eşleştirilmiş bulguları karşılaştırın:

npx @openai/codex-security scans compare BEFORE_SCAN_ID AFTER_SCAN_ID

Yeni taramanın özgün hedefi ve etkilenen yolu kapsam boşlukları olmadan kapsadığını doğrulayın. Ardından özgün bulguyu geçerli çalışma kopyasına göre doğrudan yeniden kontrol edin:

npx @openai/codex-security validate /path/to/original/findings.json \
  "Recheck the SQL injection in src/orders.ts:42 against the current code"

Tek başına eksik bir bulgu veya tarama karşılaştırması, düzeltmenin işe yaradığını kanıtlamaz.

Eksik kapsam ne anlama gelir

Kapsam complete, partial veya unknown olabilir. Bir taramayı inceleme kanıtı olarak kabul etmeden önce hariç tutulan yollar, ertelenen yüzeyler ve açık sorular için coverage.json içeriğini inceleyin.

Kısmi veya bilinmeyen kapsama sahip taramalar, önem derecesi politikası olmasa bile 2 çıkış kodunu döndürür. Yine de kullanılabilir tüm bulguları ve kapsamı tutarlar. Sonraki bir tarama, bulgunun özgün yolunu kapsamıyorsa önceki bir bulgunun artık mevcut olmadığını gösteremez.

Otomasyon ve maliyet

Tarama maliyeti sınırları nasıl çalışır

Taramayı başlatmadan önce USD cinsinden tahmini bir maliyet sınırı ayarlayın:

npx @openai/codex-security scan . --max-cost 5

Sınır bir tahmindir, kesin bir harcama üst sınırı değildir. Hâlihazırda devam eden istekler sınırın üzerinde tamamlanabilir. Codex Security, tarama durduğunda kullanılabilir sonuçları tutar.

Taramalar commit'leri ve pull request'leri kontrol edebilir mi

Hazırlanmış ve hazırlanmamış değişiklikler için commit öncesi bir güvenlik denetimi yükleyin:

npx @openai/codex-security install-hook

Pull request denetimleri için kaydedilmiş değişiklikleri tarayın ve bir önem derecesi eşiği ayarlayın:

npx @openai/codex-security scan . \
  --diff origin/main \
  --fail-on-severity high

Tam bir tarama, seçilen önem derecesinde veya üzerinde bir sorun bulduğunda 1 çıkış kodunu döndürür. Eksiksiz GitHub Actions iş akışı, yapıt işleme ve SARIF dışa aktarma için Taramaları CI'da çalıştırma bölümüne bakın.

Başka bir uygulama taramaları doğrudan çalıştırabilir mi

Evet. Bir uygulamadan veya geliştirici aracından tarama başlatmak, hedefleri seçmek, bulguları ve kapsamı incelemek, ilerlemeyi izlemek ve maliyet denetimleri uygulamak için TypeScript SDK'yı kullanın.