Codex Security
如需进行指导性明确的首次本地扫描,请先阅读 Codex Security 插件快速入门。
探索插件使用场景
Section titled “探索插件使用场景”- 运行安全扫描,扫描整个代码仓库或指定范围内的一个文件夹。
- 运行深度安全扫描,在需要更全面的扫描且可以等待更长时间完成时使用。
- 在合并拉取请求或分支前,审查代码更改。
- 当你已有安全发现需要审查时,分流待处理事项。
- 使用范围受限的补丁,为已批准的发现修复并验证问题。
- 导出或跟踪发现,将其作为可移植的构件或发送到需审批的跟踪目标。
- 根据提供的发现、披露说明、源代码和 PoC,编写漏洞报告。
- 根据扫描结果或其他安全证据,提出安全加固方案。
- 查看新增内容,了解 Codex Security 插件的更新。
该插件在你的 Codex 聊天中运行。Codex Security cloud 通过 Codex cloud 扫描已连接的 GitHub 代码仓库。有关 Codex 沙箱、审批、网络控制和管理员设置,请参阅代理审批与安全。
Codex Security cloud
Section titled “Codex Security cloud”Codex Security cloud 目前处于研究预览阶段。它会扫描已连接的 GitHub 代码仓库,以发现可能存在的安全问题。
它可以帮助团队:
- 发现可能存在的漏洞:利用针对代码仓库的威胁模型和真实代码上下文。
- 减少噪声:在你审查发现之前先对其进行验证。
- 推动发现进入修复流程:提供按优先级排序的结果、证据和建议的补丁选项。
Codex Security cloud 的工作原理
Section titled “Codex Security cloud 的工作原理”Codex Security 会逐个提交扫描已连接的代码仓库。
它会根据你的代码仓库构建扫描上下文,结合该上下文检查可能存在的漏洞,并在隔离环境中验证高信号问题,然后再将其呈现出来。
你将获得一套专注于以下方面的工作流:
- 针对代码仓库的上下文,而不是通用特征
- 有助于减少误报的验证证据
- 可在 GitHub 中审查的建议修复方案
Codex Security cloud 的访问权限和前提条件
Section titled “Codex Security cloud 的访问权限和前提条件”Codex Security cloud 通过 Codex cloud 处理已连接的 GitHub 代码仓库。如果看不到某个代码仓库,请确认该代码仓库已在你的 Codex cloud 工作区中可用,或联系你的 OpenAI 客户团队。
- Codex Security 插件快速入门介绍插件安装和首次本地扫描。
- Codex Security cloud 设置详细介绍设置、扫描和发现审查。
- 改进威胁模型解释如何调整范围、攻击面和关键性假设。
- Codex Security cloud 常见问题涵盖常见的云产品问题。