从写代码,到创作下一幕

探索 字节跳动 - 火山方舟 的 AI 编程与视频创作活动。

Agent Plan & Coding Plan

一站体验多款热门模型,为 AI 编程与智能体开发提供更多选择。新用户可联系(微信: goo_lvyouyou)免费体验 9.9 agent plan。

Seedance 2.5

让创意,跃然成片。探索 30 秒视频、多模态参考与局部编辑,把脑海中的画面变成下一支作品。

中文

Codex 安全

Codex Security

使用 Codex Security 插件或 Codex Security 云查找并修复漏洞。

Codex Security 是一款应用安全智能体,可帮助安全和工程团队查找、确认并修复漏洞。你可以在 Codex 中、终端中、通过 TypeScript SDK 或借助已连接的 GitHub 仓库使用它。

在 Codex App 中安装插件

如需按照明确步骤执行首次本地扫描,请先参阅 Codex Security 插件 快速入门

在桌面应用中使用 Codex Security

在 ChatGPT 桌面应用中,打开 ChatGPT 下拉菜单并选择 Codex。 安装并启用 Codex Security 插件,即可在侧边栏中打开 Security。 Security 工作台集中保存你的扫描、发现项和仓库, Codex 则会在任务中运行每次扫描。

  • 使用扫描开始扫描、跟踪进度并查看已保存的结果。
  • 使用发现项检查已完成扫描中的问题和证据。
  • 使用仓库查看仓库历史记录并打开发现项。

有关完整的桌面应用工作流,请参阅使用安全工作台

探索插件用例

Codex Security CLI 和 SDK

CLI 和 TypeScript SDK 以公开 @openai/codex-security 软件包的形式提供。使用 npx 运行 CLI:

npx @openai/codex-security --help

运行扫描需要 Codex Security 访问权限。为获得最佳结果,请使用已通过 Trusted Access for Cyber 验证的账户。

在不同仓库中以及长期使用时,使用与插件相同的扫描器。CLI 可以发现 GitHub 仓库、恢复批量扫描、跨扫描跟踪发现项,并记录误报反馈。你可以添加架构和安全策略、设置估算成本上限,或在 CI 中和提交前运行检查。使用 TypeScript SDK 可将扫描、进度报告和成本控制集成到应用或开发者工具中。

  • CLI 快速入门开始,设置 CLI、对仓库执行预检并运行本地扫描。
  • 运行批量安全扫描,以发现 GitHub 仓库,或根据 CSV 清单运行可恢复的扫描活动。
  • 在 CI 中运行扫描,以审查拉取请求更改、保留工件、上传 SARIF 并设置严重性策略。
  • 阅读 CLI 常见问题,了解有关扫描历史记录、误报反馈、覆盖范围和修复验证的解答。
  • 使用 CLI 参考查看支持的命令、标志、输出格式、工件和退出代码。
  • 集成 TypeScript SDK,以便通过代码选择目标、检查结果、跟踪进度和取消扫描。

Codex Security 云

Codex Security 云目前处于研究预览阶段。它会扫描已连接的 GitHub 仓库,查找可能存在的安全问题。

它可以帮助团队:

  1. 使用仓库专属威胁模型和真实代码上下文,查找可能存在的漏洞
  2. 在你审查发现项之前对其进行验证,从而减少干扰信息
  3. 通过排序后的结果、证据和建议的补丁选项,推动发现项得到修复

Codex Security 云的工作原理

Codex Security 会逐个提交扫描已连接的仓库。 它根据你的仓库构建扫描上下文,结合该上下文检查可能存在的漏洞,并在隔离环境中验证高信号问题,然后才会将其呈现给你。

你将获得专注于以下方面的工作流:

  • 使用仓库专属上下文,而非通用特征码
  • 提供有助于减少误报的验证证据
  • 提供可在 GitHub 中审查的建议修复方案

Codex Security 云的访问权限和先决条件

Codex Security 云通过 Codex 云处理已连接的 GitHub 仓库。如果某个仓库不可见,请确认该仓库在你的 Codex 云工作区中可用,或联系你的 OpenAI 客户团队。

相关文档