Codex 安全
用 Codex 查詢、驗證並修復安全問題
Codex Security 是一款應用安全智能體,幫助安全與工程團隊發現、確認並修復漏洞。你可以在 Codex 中、終端裡、通過 TypeScript SDK,或對已連線的 GitHub 儲存庫使用它。
如果要按推薦路徑執行第一次本機掃描,請從 Codex 安全外掛快速開始 開始。
在桌面 App 中使用 Codex Security
安裝並啟用 Codex Security 外掛後,ChatGPT 桌面 App 的側欄會顯示 Security(安全)。Security 工作臺把掃描、安全發現和儲存庫集中在一處;每次掃描則由 Codex 在一個任務中執行。
- 使用 Scans(掃描) 開始掃描、跟蹤進度並檢視已儲存的結果。
- 使用 Findings(安全發現) 檢查已完成掃描中的問題與證據。
- 使用 Repositories(儲存庫) 檢視儲存庫歷史記錄和未解決的安全發現。
完整的桌面 App 工作流程請參閱使用 Security 工作臺。
探索外掛用例
- 執行安全掃描,審查整個儲存庫或一個限定資料夾。
- 執行深度安全掃描,在你需要更全面掃描、也能等待更久時使用。
- 審查程式碼變更,在合併 pull request 或分支前檢查風險。
- 分診積壓,用於審查已有安全發現。
- 修復並驗證發現,為已核准的發現結果生成有邊界的 patch。
- 匯出或跟蹤發現,把結果轉成可攜帶產物,或交給需要審批的跟蹤目標。
- 編寫漏洞報告,根據發現、披露說明、原始碼和 PoC 生成報告。
- 提出安全加固建議,根據掃描結果或其他安全證據準備加固方案。
- 檢視更新,瞭解 Codex 安全外掛的最新變化。
Codex Security CLI 和 SDK
CLI 與 TypeScript SDK 通過公開的 @openai/codex-security 軟體包提供。安裝軟體包:
npm install @openai/codex-security執行掃描仍需獲得 Codex Security 存取權限。為取得最佳效果,請使用已通過 Trusted Access for Cyber 驗證的賬號。
CLI 會在不同儲存庫和多次掃描中使用與外掛相同的掃描器,可發現 GitHub 儲存庫、恢復批次掃描、跨掃描跟蹤安全發現並記錄誤報回饋。你還可以提供架構與安全策略、設定估算成本上限,或在 CI 與提交前執行檢查。TypeScript SDK 則可把掃描、進度報告和成本控制整合到應用或開發工具中。
- 從 CLI 快速開始,設定 CLI、預檢儲存庫並執行本機掃描。
- 執行批次安全掃描,發現 GitHub 儲存庫,或從 CSV 清單執行可恢復的掃描批次。
- 在 CI 中執行掃描,審查 pull request 變更、保留產物、上傳 SARIF 並設定嚴重性策略。
- 閱讀 CLI 常見問題,瞭解掃描歷史、誤報回饋、覆蓋範圍和修復驗證。
- 使用 CLI 參考,檢視支援的命令、flag、輸出格式、產物和退出碼。
- 整合 TypeScript SDK,從程式碼中選擇目標、檢查結果、跟蹤進度並取消掃描。
Codex 安全雲端
Codex 安全雲端目前處於研究預覽階段。它會掃描已連線的 GitHub 儲存庫,查詢高機率安全問題。
它能幫助團隊:
- 發現高機率漏洞:利用儲存庫特定的威脅模型和真實程式碼上下文來識別問題。
- 降低噪音:在你開始人工審查前,先對發現結果做驗證。
- 把發現逐步推進到修復:提供排序後的結果、證據以及建議補丁選項。
Codex 安全雲端如何工作
Codex 安全會對已連線的儲存庫按提交逐個掃描。它會基於你的儲存庫建置掃描上下文,再結合這些上下文檢查高機率漏洞,並在隔離環境中驗證高訊號問題,然後再把結果展示出來。
你獲得的是一套聚焦於以下目標的工作流程:
- 使用儲存庫特定上下文,而不是通用簽名規則
- 提供驗證證據,幫助減少誤報
- 給出可在 GitHub 中審查的建議修復方案
Codex 安全雲端存取與前提條件
Codex 安全雲端會通過 Codex 雲端掃描已連線的 GitHub 儲存庫。如果某個儲存庫沒有出現在列表中,請確認該儲存庫已在你的 Codex 雲端工作區中可用,或聯絡你的 OpenAI 客戶團隊。
相關文件
- Codex 安全外掛快速開始 會帶你完成安裝和第一次本機掃描。
- Security 工作臺 介紹桌面 App 中儲存的掃描、安全發現、儲存庫和掃描活動。
- Codex Security CLI 快速開始 介紹設定、預檢和第一次終端掃描。
- 執行批次安全掃描 介紹 GitHub 發現、CSV 清單、批次結果和恢復行為。
- Codex Security CLI 常見問題 解答有關掃描、安全發現、覆蓋範圍和成本的常見問題。
- Codex Security TypeScript SDK 說明如何從應用或開發工具執行掃描。
- Codex 安全雲端設定 詳細介紹設定、掃描和發現結果審查。
- 改進威脅模型 說明如何調整掃描範圍、攻擊面和嚴重性假設。
- Codex Security 雲端 FAQ 解答常見雲端產品問題。
來源:</zh-TW/docs/security> 更新時間:2026-06-01(UTC)