Codex Security
如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加
.md来获取 URL。
Codex Security 是一个应用安全 Agent,可帮助安全和 工程团队发现、确认并修复漏洞。可在 Codex中使用它,也可从终端、通过 TypeScript SDK或结合已连接的 GitHub 代码仓库使用。
交互内容: CtaPillLink 的动态演示请参阅页面顶部的官方原文链接。
如需进行规范的首次本地扫描,请从 Codex Security 插件 快速入门开始。
在 Codex 桌面应用中使用 Security
Section titled “在 Codex 桌面应用中使用 Security”安装并启用 Codex Security 插件以打开 Security 在 桌面应用侧边栏中。Security 工作台会将你的扫描、发现项和 代码仓库集中在一处,同时 Codex 会在任务中运行每次扫描。
- 使用 扫描 来启动扫描、跟踪进度并查看已保存的结果。
- 使用 发现项 来检查已完成扫描中的问题和证据。
- 使用 代码仓库 来查看代码仓库历史并打开发现项。
请参阅 使用 Security 工作台 了解 完整的桌面应用工作流。
探索插件使用场景
Section titled “探索插件使用场景”- Run a security scan for a repository or one scoped folder.
- Run a deep security scan when you need broader review and can wait longer for it to finish.
- Review code changes before you merge a pull request or branch.
- Triage a backlog when you have existing security findings to review.
- Fix and verify findings with bounded patches for approved findings.
- Export or track findings as portable artifacts or approval-gated tracking destinations.
- Write vulnerability reports from supplied findings, disclosure notes, source, and PoCs.
- Propose security hardening from scan results or other security evidence.
- See what’s new in the Codex Security plugin.
桌面端 Security 工作台和 Codex CLI 使用 Codex Security 插件。 Codex Security cloud 会扫描已连接的 GitHub 代码仓库,通过 Codex cloud。 有关 Codex 沙箱、批准、网络控制和管理员设置,请参阅 Agent 批准与安全。
Codex Security CLI 和 SDK
Section titled “Codex Security CLI 和 SDK”该 CLI 和 TypeScript SDK 作为公共
@openai/codex-security 包提供。
安装该包:
npm install @openai/codex-security运行扫描需要 Codex Security 访问权限。为获得最佳结果,请使用一个 已通过 Trusted Access for Cyber验证的账户。
在多个代码仓库中长期使用与插件相同的扫描器。该 CLI 会发现 GitHub 代码仓库、恢复批量扫描、跨 扫描跟踪发现项,并记录误报反馈。添加你的架构和安全 策略,设置预计成本上限,或在 CI 中以及提交前运行检查。 使用 TypeScript SDK 将扫描、进度报告和成本控制构建 到应用程序或开发者工具中。
- 从 CLI 快速入门 开始,以设置 CLI、 对代码仓库执行预检,并运行本地扫描。
- 运行批量安全扫描 以发现 GitHub 代码仓库,或从 CSV 清单运行可恢复的活动。
- 在 CI 中运行扫描以审查拉取请求更改, 保留制品、上传 SARIF,并设置严重性策略。
- 阅读 CLI FAQ 以获取有关扫描历史、 误报反馈、覆盖范围和修复验证的答案。
- 使用 CLI 参考 来检查支持的 命令、标志、输出格式、制品和退出代码。
- 集成 TypeScript SDK 以选择目标、 检查结果、跟踪进度并从代码中取消扫描。
Codex Security cloud
Section titled “Codex Security cloud”Codex Security cloud 目前处于研究预览阶段。它会扫描已连接的 GitHub 代码仓库,以查找可能的安全问题。
它可以帮助团队:
- 发现可能存在的漏洞:利用针对代码仓库的威胁模型和真实代码上下文。
- 减少噪声:在你审查发现之前先对其进行验证。
- 推动发现进入修复流程:提供按优先级排序的结果、证据和建议的补丁选项。
Codex Security cloud 的工作原理
Section titled “Codex Security cloud 的工作原理”Codex Security 会逐个提交扫描已连接的代码仓库。 它会根据你的代码仓库构建扫描上下文,结合该上下文检查可能存在的漏洞,并在隔离环境中验证高可信度问题,然后再将其呈现出来。
你将获得一套专注于以下方面的工作流:
- 针对代码仓库的上下文,而不是通用特征
- 有助于减少误报的验证证据
- 可在 GitHub 中审查的建议修复方案
Codex Security cloud 的访问权限和前提条件
Section titled “Codex Security cloud 的访问权限和前提条件”Codex Security cloud 通过 GitHub 与已连接的 Codex 代码仓库配合使用。如果某个代码仓库不可见,请确认该代码仓库在你的 Codex cloud 工作区中可用,或联系你的 OpenAI 客户团队。
- Codex Security 插件快速入门 会引导你完成安装和首次本地扫描。
- Security 工作台 说明桌面应用中的已保存扫描、发现项、代码仓库和扫描活动。
- Codex Security CLI 快速入门 会引导你完成设置、预检和首次终端扫描。
- 运行批量安全扫描 说明 GitHub 发现、 CSV 清单、活动结果和恢复行为。
- Codex Security CLI FAQ 回答有关扫描、发现项、覆盖范围和成本的常见问题。
- Codex Security TypeScript SDK 说明如何从应用程序或开发者工具运行扫描。
- Codex Security cloud 设置 详细说明设置、扫描和发现项审查。
- 改进威胁模型 说明如何调整范围、入口点和关键性假设。
- Codex Security cloud FAQ 涵盖常见的云产品问题。