Codex Security
Codex Security
使用 Codex Security 外掛或 Codex Security 雲查詢並修復漏洞。
Codex Security 是一款應用安全智能體,可幫助安全和工程團隊查詢、確認並修復漏洞。你可以在 Codex 中、終端中、通過 TypeScript SDK 或藉助已連線的 GitHub 儲存庫使用它。
如需按照明確步驟執行首次本機掃描,請先參閱 Codex Security 外掛 快速入門。
在桌面應用中使用 Codex Security
在 ChatGPT 桌面應用中,開啟 ChatGPT 下拉選單並選擇 Codex。 安裝並啟用 Codex Security 外掛,即可在側邊欄中開啟 Security。 Security 工作臺集中儲存你的掃描、發現項和儲存庫, Codex 則會在任務中執行每次掃描。
- 使用掃描開始掃描、跟蹤進度並檢視已儲存的結果。
- 使用發現項檢查已完成掃描中的問題和證據。
- 使用儲存庫檢視儲存庫歷史記錄並打開發現項。
有關完整的桌面應用工作流程,請參閱使用安全工作臺。
探索外掛用例
- 對儲存庫或限定範圍的單個資料夾執行安全掃描。
- 當你需要更全面的掃描並且可以等待更長時間時,執行深度安全掃描。
- 在合並拉取請求或分支之前審查程式碼更改。
- 當你有現有的安全發現項需要審查時,分類處理積壓項。
- 使用範圍有限的補丁修復並驗證發現項,僅處理已獲核准的發現項。
- 將發現項匯出或跟蹤為可移植工件,或傳送到設有審批門控的跟蹤目標。
- 根據提供的發現項、披露說明、源程式碼和 PoC 編寫漏洞報告。
- 根據掃描結果或其他安全證據提出安全加固建議。
- 檢視 Codex Security 外掛的新增功能。
Codex Security CLI 和 SDK
CLI 和 TypeScript SDK 以公開 @openai/codex-security 軟體包的形式提供。使用 npx 執行 CLI:
npx @openai/codex-security --help執行掃描需要 Codex Security 存取權限。為獲得最佳結果,請使用已通過 Trusted Access for Cyber 驗證的帳戶。
在不同儲存庫中以及長期使用時,使用與外掛相同的掃描器。CLI 可以發現 GitHub 儲存庫、恢復批次掃描、跨掃描跟蹤發現項,並記錄誤報回饋。你可以新增架構和安全策略、設定估算成本上限,或在 CI 中和提交前執行檢查。使用 TypeScript SDK 可將掃描、進度報告和成本控制整合到應用或開發者工具中。
- 從 CLI 快速入門開始,設定 CLI、對儲存庫執行預檢並執行本機掃描。
- 執行批次安全掃描,以發現 GitHub 儲存庫,或根據 CSV 清單執行可恢復的掃描活動。
- 在 CI 中執行掃描,以審查拉取請求更改、保留工件、上傳 SARIF 並設定嚴重性策略。
- 閱讀 CLI 常見問題,瞭解有關掃描歷史記錄、誤報回饋、覆蓋範圍和修復驗證的解答。
- 使用 CLI 參考檢視支援的命令、標誌、輸出格式、工件和退出程式碼。
- 整合 TypeScript SDK,以便通過程式碼選擇目標、檢查結果、跟蹤進度和取消掃描。
Codex Security 雲
Codex Security 雲目前處於研究預覽階段。它會掃描已連線的 GitHub 儲存庫,查詢可能存在的安全問題。
它可以幫助團隊:
- 使用儲存庫專屬威脅模型和真實程式碼上下文,查詢可能存在的漏洞。
- 在你審查發現項之前對其進行驗證,從而減少干擾資訊。
- 通過排序後的結果、證據和建議的補丁選項,推動發現項得到修復。
Codex Security 雲的工作原理
Codex Security 會逐個提交掃描已連線的儲存庫。 它根據你的儲存庫建置掃描上下文,結合該上下文檢查可能存在的漏洞,並在隔離環境中驗證高訊號問題,然後才會將其呈現給你。
你將獲得專注於以下方面的工作流程:
- 使用儲存庫專屬上下文,而非通用特徵碼
- 提供有助於減少誤報的驗證證據
- 提供可在 GitHub 中審查的建議修復方案
Codex Security 雲的存取權限和先決條件
Codex Security 雲通過 Codex 雲處理已連線的 GitHub 儲存庫。如果某個儲存庫不可見,請確認該儲存庫在你的 Codex 雲工作區中可用,或聯絡你的 OpenAI 客戶團隊。
相關文件
- Codex Security 外掛快速入門介紹安裝流程和首次本機掃描。
- 安全工作臺介紹桌面應用中已儲存的掃描、發現項、儲存庫和掃描活動。
- Codex Security CLI 快速入門介紹設定、預檢和首次終端掃描。
- 執行批次安全掃描介紹 GitHub 發現、CSV 清單、掃描活動結果和恢復行為。
- Codex Security CLI 常見問題解答有關掃描、發現項、覆蓋範圍和成本的常見問題。
- Codex Security TypeScript SDK介紹如何從應用或開發者工具執行掃描。
- Codex Security 雲設定詳細介紹設定、掃描和發現項審查。
- 改進威脅模型介紹如何調整範圍、攻擊面和關鍵性假設。
- Codex Security 雲常見問題涵蓋有關雲產品的常見問題。