For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Hauptnavigation

Codex Security

Finde und behebe Schwachstellen mit dem Codex-Security-Plugin, der CLI, dem TypeScript SDK oder in der Cloud.

Codex Security ist ein Agent für Anwendungssicherheit, der Sicherheits- und Entwicklungsteams dabei unterstützt, Schwachstellen zu finden, zu bestätigen und zu beheben. Verwende ihn in Codex, über dein Terminal, mit dem TypeScript SDK oder mit verbundenen GitHub-Repositories.

Für eine konkrete Anleitung zu deinem ersten lokalen Scan beginne mit dem Schnellstart für das Codex-Security-Plugin.

Codex Security in der Desktop-App verwenden

Öffne in der ChatGPT-Desktop-App das ChatGPT-Dropdown-Menü und wähle Codex aus. Installiere und aktiviere das Codex-Security-Plugin, um Sicherheit in der Seitenleiste zu öffnen. In der Sicherheits-Workbench findest du deine Scans, Befunde und Repositories an einem Ort, während Codex jeden Scan als Aufgabe ausführt.

  • Unter Scans kannst du Scans starten, ihren Fortschritt verfolgen und gespeicherte Ergebnisse überprüfen.
  • Unter Befunde kannst du Probleme und Belege aus abgeschlossenen Scans untersuchen.
  • Unter Repositories kannst du den Verlauf von Repositories und offene Befunde überprüfen.

Unter Sicherheits-Workbench verwenden findest du den vollständigen Ablauf in der Desktop-App.

Anwendungsfälle des Plug-ins entdecken

Die Sicherheits-Workbench in der Desktop-App und die Codex CLI verwenden das Codex-Security-Plugin. Codex Security Cloud scannt verbundene GitHub-Repositories über Codex Cloud. Informationen zu Sandboxing, Genehmigungen, Netzwerkkontrollen und Admin-Einstellungen von Codex findest du unter Agentenfreigaben und Sicherheit.

Codex Security CLI und SDK

Die CLI und das TypeScript SDK sind als öffentliches Paket @openai/codex-security verfügbar. Führe die CLI mit npx aus:

npx @openai/codex-security --help

Für Scans benötigst du Zugriff auf Codex Security. Die besten Ergebnisse erzielst du mit einem Konto, das für Trusted Access for Cyber verifiziert ist.

Nutze denselben Scanner wie im Plug-in für verschiedene Repositories und über längere Zeit. Die CLI findet GitHub-Repositories, setzt Massenscans fort, verfolgt Befunde über mehrere Scans hinweg und erfasst Rückmeldungen zu falsch positiven Ergebnissen. Füge Angaben zu deiner Architektur und deine Sicherheitsrichtlinien hinzu, lege ein geschätztes Kostenlimit fest oder führe Prüfungen in CI und vor Commits durch. Mit dem TypeScript SDK integrierst du Scans, Fortschrittsberichte und Kostenkontrollen in eine Anwendung oder ein Entwicklungstool.

  • Starte mit dem CLI-Schnellstart, um die CLI einzurichten, ein Repository vorab zu prüfen und einen lokalen Scan durchzuführen.
  • Sicherheitsscans in großem Umfang durchführen, um GitHub-Repositories zu finden oder anhand einer CSV-Bestandsliste eine fortsetzbare Kampagne durchzuführen.
  • Scans in CI durchführen, um Änderungen an Pull Requests zu überprüfen, Artefakte aufzubewahren, SARIF hochzuladen und eine Richtlinie für Schweregrade festzulegen.
  • Lies die CLI-FAQ, um Antworten zu Scanverlauf, Rückmeldungen zu falsch positiven Ergebnissen, Abdeckung und der Überprüfung von Fehlerbehebungen zu finden.
  • Nutze die CLI-Referenz, um die unterstützten Befehle, Flags, Ausgabeformate, Artefakte und Exitcodes nachzuschlagen.
  • Integriere das TypeScript SDK, um Ziele auszuwählen, Ergebnisse zu prüfen, Fortschritte zu verfolgen und Scans direkt aus dem Code abzubrechen.

Codex Security Cloud

Codex Security Cloud ist derzeit als Forschungsvorschau verfügbar. Sie scannt verbundene GitHub-Repositories auf mögliche Sicherheitsprobleme.

Damit können Teams:

  1. Mögliche Schwachstellen finden , indem sie ein auf das jeweilige Repository zugeschnittenes Bedrohungsmodell und den tatsächlichen Codekontext nutzen.
  2. Irrelevante Meldungen reduzieren , indem Befunde validiert werden, bevor du sie überprüfst.
  3. Die Behebung von Befunden voranbringen mithilfe priorisierter Ergebnisse, Belege und vorgeschlagener Patch-Optionen.

So funktioniert Codex Security Cloud

Codex Security scannt verbundene Repositories Commit für Commit. Dazu stellt es aus deinem Repository den Scankontext zusammen, überprüft mögliche Schwachstellen anhand dieses Kontexts und validiert besonders aussagekräftige Befunde in einer isolierten Umgebung, bevor es sie anzeigt.

Der Ablauf konzentriert sich auf:

  • Kontext aus dem jeweiligen Repository statt allgemeiner Signaturen
  • Nachweise aus der Validierung, die helfen, falsch positive Ergebnisse zu reduzieren
  • Lösungsvorschläge, die du auf GitHub überprüfen kannst

Zugriff auf Codex Security Cloud und Voraussetzungen

Codex Security Cloud arbeitet mit GitHub-Repositories, die über Codex Cloud verbunden sind. Falls ein Repository nicht angezeigt wird, prüfe, ob es in deinem Codex Cloud-Workspace verfügbar ist, oder wende dich an dein OpenAI-Account-Team.