Codex Security
Tìm và khắc phục lỗ hổng bằng plugin Codex Security hoặc Codex Security cloud.
Codex Security là một agent bảo mật ứng dụng giúp các nhóm bảo mật và kỹ thuật tìm, xác nhận và khắc phục lỗ hổng. Sử dụng công cụ này trong Codex, từ terminal, qua TypeScript SDK hoặc với các kho lưu trữ GitHub đã kết nối.
Cài đặt plugin trong Codex App
Để thực hiện lượt quét cục bộ đầu tiên theo hướng dẫn cụ thể, hãy bắt đầu với hướng dẫn bắt đầu nhanh về plugin Codex Security .
Sử dụng Codex Security trong ứng dụng dành cho máy tính
Cài đặt và bật plugin Codex Security để mở mục Bảo mật trong thanh bên của ứng dụng dành cho máy tính. Không gian làm việc Bảo mật tập hợp các lượt quét, phát hiện và kho lưu trữ của bạn tại một nơi, trong khi Codex chạy từng lượt quét dưới dạng một tác vụ.
- Sử dụng Lượt quét để bắt đầu quét, theo dõi tiến độ và xem lại kết quả đã lưu.
- Sử dụng Phát hiện để kiểm tra các vấn đề và bằng chứng trong những lượt quét đã hoàn tất.
- Sử dụng Kho lưu trữ để xem lại lịch sử kho lưu trữ và mở các phát hiện.
Xem Sử dụng không gian làm việc Bảo mật để biết toàn bộ quy trình trên ứng dụng dành cho máy tính.
Khám phá các trường hợp sử dụng plugin
- Chạy một lượt quét bảo mật cho một kho lưu trữ hoặc một thư mục có phạm vi cụ thể.
- Chạy một lượt quét bảo mật chuyên sâu khi bạn cần quét toàn diện hơn và có thể chờ lâu hơn để hoàn tất.
- Xem xét thay đổi mã nguồn trước khi hợp nhất một pull request hoặc nhánh.
- Phân loại danh sách tồn đọng khi bạn có các phát hiện bảo mật hiện hữu cần xem xét.
- Khắc phục và xác minh các phát hiện bằng những bản vá có phạm vi giới hạn cho các phát hiện đã được phê duyệt.
- Xuất hoặc theo dõi các phát hiện dưới dạng các artifact có thể di chuyển hoặc tại các đích theo dõi yêu cầu phê duyệt.
- Viết báo cáo lỗ hổng từ các phát hiện, ghi chú công bố, mã nguồn và PoC được cung cấp.
- Đề xuất biện pháp tăng cường bảo mật từ kết quả quét hoặc bằng chứng bảo mật khác.
- Xem tính năng mới trong plugin Codex Security.
Codex Security CLI và SDK
CLI và TypeScript SDK được cung cấp dưới dạng gói @openai/codex-security công khai. Cài đặt gói:
npm install @openai/codex-securityĐể chạy quét, bạn cần có quyền truy cập Codex Security. Để đạt kết quả tốt nhất, hãy sử dụng tài khoản đã được xác minh cho Trusted Access for Cyber.
Sử dụng cùng một trình quét như plugin trên nhiều kho lưu trữ và theo thời gian. CLI khám phá các kho lưu trữ GitHub, tiếp tục các lượt quét hàng loạt, theo dõi phát hiện giữa các lượt quét và ghi nhận phản hồi về kết quả dương tính giả. Thêm kiến trúc và chính sách bảo mật của bạn, đặt giới hạn chi phí ước tính hoặc chạy kiểm tra trong CI và trước khi commit. Sử dụng TypeScript SDK để tích hợp tính năng quét, báo cáo tiến độ và kiểm soát chi phí vào một ứng dụng hoặc công cụ dành cho nhà phát triển.
- Bắt đầu với hướng dẫn nhanh về CLI để thiết lập CLI, kiểm tra sơ bộ một kho lưu trữ và chạy lượt quét cục bộ.
- Chạy các lượt quét bảo mật hàng loạt để khám phá kho lưu trữ GitHub hoặc chạy một chiến dịch có thể tiếp tục từ danh mục CSV.
- Chạy quét trong CI để xem xét thay đổi của pull request, lưu giữ artifact, tải SARIF lên và đặt chính sách mức độ nghiêm trọng.
- Đọc câu hỏi thường gặp về CLI để tìm câu trả lời về lịch sử quét, phản hồi dương tính giả, phạm vi bao phủ và xác minh bản sửa lỗi.
- Sử dụng tài liệu tham khảo CLI để kiểm tra các lệnh, cờ, định dạng đầu ra, artifact và mã thoát được hỗ trợ.
- Tích hợp TypeScript SDK để chọn mục tiêu, kiểm tra kết quả, theo dõi tiến độ và hủy lượt quét từ mã nguồn.
Codex Security cloud
Codex Security cloud hiện đang trong giai đoạn thử nghiệm nghiên cứu. Công cụ này quét các kho lưu trữ GitHub đã kết nối để tìm những vấn đề bảo mật có khả năng tồn tại.
Công cụ giúp các nhóm:
- Tìm các lỗ hổng có khả năng tồn tại bằng mô hình mối đe dọa dành riêng cho kho lưu trữ và ngữ cảnh mã nguồn thực tế.
- Giảm nhiễu bằng cách xác thực các phát hiện trước khi bạn xem xét.
- Đưa phát hiện đến gần bước khắc phục hơn bằng kết quả được xếp hạng, bằng chứng và các phương án bản vá được đề xuất.
Cách Codex Security cloud hoạt động
Codex Security quét các kho lưu trữ đã kết nối theo từng commit. Công cụ xây dựng ngữ cảnh quét từ kho lưu trữ, đối chiếu các lỗ hổng có khả năng tồn tại với ngữ cảnh đó và xác thực những vấn đề có tín hiệu mạnh trong môi trường biệt lập trước khi hiển thị chúng.
Bạn nhận được một quy trình tập trung vào:
- ngữ cảnh dành riêng cho kho lưu trữ thay vì các mẫu nhận diện chung
- bằng chứng xác thực giúp giảm kết quả dương tính giả
- các bản sửa lỗi được đề xuất để bạn xem xét trên GitHub
Quyền truy cập và điều kiện tiên quyết của Codex Security cloud
Codex Security cloud hoạt động với các kho lưu trữ GitHub đã kết nối thông qua Codex cloud. Nếu một kho lưu trữ không hiển thị, hãy xác nhận kho lưu trữ đó khả dụng trong workspace Codex cloud của bạn hoặc liên hệ với nhóm phụ trách tài khoản OpenAI.
Tài liệu liên quan
- Hướng dẫn bắt đầu nhanh về plugin Codex Security hướng dẫn quá trình cài đặt và lượt quét cục bộ đầu tiên.
- Không gian làm việc Bảo mật giải thích về các lượt quét, phát hiện, kho lưu trữ và hoạt động quét đã lưu trong ứng dụng dành cho máy tính.
- Hướng dẫn bắt đầu nhanh về Codex Security CLI hướng dẫn quá trình thiết lập, kiểm tra sơ bộ và lượt quét đầu tiên trong terminal.
- Chạy các lượt quét bảo mật hàng loạt giải thích về khám phá GitHub, danh mục CSV, kết quả chiến dịch và hành vi tiếp tục.
- Câu hỏi thường gặp về Codex Security CLI trả lời các câu hỏi phổ biến về lượt quét, phát hiện, phạm vi bao phủ và chi phí.
- Codex Security TypeScript SDK giải thích cách chạy lượt quét từ một ứng dụng hoặc công cụ dành cho nhà phát triển.
- Thiết lập Codex Security cloud trình bày chi tiết cách thiết lập, quét và xem xét phát hiện.
- Cải thiện mô hình mối đe dọa giải thích cách điều chỉnh phạm vi, bề mặt tấn công và các giả định về mức độ quan trọng.
- Câu hỏi thường gặp về Codex Security cloud giải đáp các câu hỏi phổ biến về sản phẩm đám mây.