跳转到内容

Codex Security

身份 非官方简体中文镜像
翻译状态 AI 翻译 / AI 审校
来源版本 官方未提供
同步日期 2026-07-31
官方原文 learn.chatgpt.com

如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加 .md 来获取 URL。

Codex Security 是一个应用安全 Agent,可帮助安全和 工程团队发现、确认并修复漏洞。可在 Codex中使用它,也可从终端、通过 TypeScript SDK或结合已连接的 GitHub 代码仓库使用。

交互内容: CtaPillLink 的动态演示请参阅页面顶部的官方原文链接。

如需进行规范的首次本地扫描,请从 Codex Security 插件 快速入门开始。

安装并启用 Codex Security 插件以打开 Security 在 桌面应用侧边栏中。Security 工作台会将你的扫描、发现项和 代码仓库集中在一处,同时 Codex 会在任务中运行每次扫描。

  • 使用 扫描 来启动扫描、跟踪进度并查看已保存的结果。
  • 使用 发现项 来检查已完成扫描中的问题和证据。
  • 使用 代码仓库 来查看代码仓库历史并打开发现项。

请参阅 使用 Security 工作台 了解 完整的桌面应用工作流。

桌面端 Security 工作台和 Codex CLI 使用 Codex Security 插件。 Codex Security cloud 会扫描已连接的 GitHub 代码仓库,通过 Codex cloud。 有关 Codex 沙箱、批准、网络控制和管理员设置,请参阅 Agent 批准与安全

该 CLI 和 TypeScript SDK 作为公共 @openai/codex-security 包提供。 安装该包:

Terminal window
npm install @openai/codex-security

运行扫描需要 Codex Security 访问权限。为获得最佳结果,请使用一个 已通过 Trusted Access for Cyber验证的账户。

在多个代码仓库中长期使用与插件相同的扫描器。该 CLI 会发现 GitHub 代码仓库、恢复批量扫描、跨 扫描跟踪发现项,并记录误报反馈。添加你的架构和安全 策略,设置预计成本上限,或在 CI 中以及提交前运行检查。 使用 TypeScript SDK 将扫描、进度报告和成本控制构建 到应用程序或开发者工具中。

  • 从 CLI 快速入门 开始,以设置 CLI、 对代码仓库执行预检,并运行本地扫描。
  • 运行批量安全扫描 以发现 GitHub 代码仓库,或从 CSV 清单运行可恢复的活动。
  • 在 CI 中运行扫描以审查拉取请求更改, 保留制品、上传 SARIF,并设置严重性策略。
  • 阅读 CLI FAQ 以获取有关扫描历史、 误报反馈、覆盖范围和修复验证的答案。
  • 使用 CLI 参考 来检查支持的 命令、标志、输出格式、制品和退出代码。
  • 集成 TypeScript SDK 以选择目标、 检查结果、跟踪进度并从代码中取消扫描。

Codex Security cloud 目前处于研究预览阶段。它会扫描已连接的 GitHub 代码仓库,以查找可能的安全问题。

它可以帮助团队:

  1. 发现可能存在的漏洞:利用针对代码仓库的威胁模型和真实代码上下文。
  2. 减少噪声:在你审查发现之前先对其进行验证。
  3. 推动发现进入修复流程:提供按优先级排序的结果、证据和建议的补丁选项。

Codex Security 会逐个提交扫描已连接的代码仓库。 它会根据你的代码仓库构建扫描上下文,结合该上下文检查可能存在的漏洞,并在隔离环境中验证高可信度问题,然后再将其呈现出来。

你将获得一套专注于以下方面的工作流:

  • 针对代码仓库的上下文,而不是通用特征
  • 有助于减少误报的验证证据
  • 可在 GitHub 中审查的建议修复方案

Codex Security cloud 的访问权限和前提条件

Section titled “Codex Security cloud 的访问权限和前提条件”

Codex Security cloud 通过 GitHub 与已连接的 Codex 代码仓库配合使用。如果某个代码仓库不可见,请确认该代码仓库在你的 Codex cloud 工作区中可用,或联系你的 OpenAI 客户团队。