繁體中文

Codex Security

Codex Security

使用 Codex Security 外掛或 Codex Security 雲查詢並修復漏洞。

Codex Security 是一款應用安全智能體,可幫助安全和工程團隊查詢、確認並修復漏洞。你可以在 Codex 中、終端中、通過 TypeScript SDK 或藉助已連線的 GitHub 儲存庫使用它。

在 Codex App 中安裝外掛

如需按照明確步驟執行首次本機掃描,請先參閱 Codex Security 外掛 快速入門

在桌面應用中使用 Codex Security

在 ChatGPT 桌面應用中,開啟 ChatGPT 下拉選單並選擇 Codex。 安裝並啟用 Codex Security 外掛,即可在側邊欄中開啟 Security。 Security 工作臺集中儲存你的掃描、發現項和儲存庫, Codex 則會在任務中執行每次掃描。

  • 使用掃描開始掃描、跟蹤進度並檢視已儲存的結果。
  • 使用發現項檢查已完成掃描中的問題和證據。
  • 使用儲存庫檢視儲存庫歷史記錄並打開發現項。

有關完整的桌面應用工作流程,請參閱使用安全工作臺

探索外掛用例

Codex Security CLI 和 SDK

CLI 和 TypeScript SDK 以公開 @openai/codex-security 軟體包的形式提供。使用 npx 執行 CLI:

npx @openai/codex-security --help

執行掃描需要 Codex Security 存取權限。為獲得最佳結果,請使用已通過 Trusted Access for Cyber 驗證的帳戶。

在不同儲存庫中以及長期使用時,使用與外掛相同的掃描器。CLI 可以發現 GitHub 儲存庫、恢復批次掃描、跨掃描跟蹤發現項,並記錄誤報回饋。你可以新增架構和安全策略、設定估算成本上限,或在 CI 中和提交前執行檢查。使用 TypeScript SDK 可將掃描、進度報告和成本控制整合到應用或開發者工具中。

  • CLI 快速入門開始,設定 CLI、對儲存庫執行預檢並執行本機掃描。
  • 執行批次安全掃描,以發現 GitHub 儲存庫,或根據 CSV 清單執行可恢復的掃描活動。
  • 在 CI 中執行掃描,以審查拉取請求更改、保留工件、上傳 SARIF 並設定嚴重性策略。
  • 閱讀 CLI 常見問題,瞭解有關掃描歷史記錄、誤報回饋、覆蓋範圍和修復驗證的解答。
  • 使用 CLI 參考檢視支援的命令、標誌、輸出格式、工件和退出程式碼。
  • 整合 TypeScript SDK,以便通過程式碼選擇目標、檢查結果、跟蹤進度和取消掃描。

Codex Security 雲

Codex Security 雲目前處於研究預覽階段。它會掃描已連線的 GitHub 儲存庫,查詢可能存在的安全問題。

它可以幫助團隊:

  1. 使用儲存庫專屬威脅模型和真實程式碼上下文,查詢可能存在的漏洞
  2. 在你審查發現項之前對其進行驗證,從而減少干擾資訊
  3. 通過排序後的結果、證據和建議的補丁選項,推動發現項得到修復

Codex Security 雲的工作原理

Codex Security 會逐個提交掃描已連線的儲存庫。 它根據你的儲存庫建置掃描上下文,結合該上下文檢查可能存在的漏洞,並在隔離環境中驗證高訊號問題,然後才會將其呈現給你。

你將獲得專注於以下方面的工作流程:

  • 使用儲存庫專屬上下文,而非通用特徵碼
  • 提供有助於減少誤報的驗證證據
  • 提供可在 GitHub 中審查的建議修復方案

Codex Security 雲的存取權限和先決條件

Codex Security 雲通過 Codex 雲處理已連線的 GitHub 儲存庫。如果某個儲存庫不可見,請確認該儲存庫在你的 Codex 雲工作區中可用,或聯絡你的 OpenAI 客戶團隊。

相關文件