For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegación principal

Codex Security

Detecta y corrige vulnerabilidades con el Plugin de Codex Security, la CLI, el SDK de TypeScript o la nube.

Codex Security es un agente de seguridad de aplicaciones que ayuda a los equipos de seguridad y de ingeniería a detectar, confirmar y corregir vulnerabilidades. Úsalo en Codex, desde tu terminal, mediante el SDK de TypeScript o con repositorios de GitHub conectados.

Para un primer análisis local guiado, comienza con el inicio rápido del Plugin de Codex Security.

Usar Codex Security en la app de escritorio

En la aplicación de escritorio de ChatGPT, abre el menú desplegable de ChatGPT y selecciona Codex. Instala y habilita el Plugin de Codex Security para abrir Seguridad en la barra lateral. El entorno de trabajo de Seguridad reúne tus análisis, hallazgos y repositorios en un solo lugar mientras Codex ejecuta cada análisis en una tarea.

  • Usa Análisis para iniciar análisis, seguir su progreso y revisar los resultados guardados.
  • Usa Hallazgos para examinar los problemas y la evidencia de los análisis completados.
  • Usa Repositorios para revisar el historial de los repositorios y los hallazgos abiertos.

Consulta Usa el entorno de trabajo de Seguridad para conocer el flujo de trabajo completo de la app de escritorio.

Explorar los casos de uso del plugin

El entorno de trabajo de Seguridad de la app de escritorio y Codex CLI usan el Plugin de Codex Security. Codex Security en la nube analiza repositorios de GitHub conectados mediante Codex Cloud. Para obtener información sobre el entorno aislado de Codex, las aprobaciones, los controles de red y la configuración para administradores, consulta Aprobaciones del agente y seguridad.

CLI y SDK de Codex Security

La CLI y el SDK de TypeScript están disponibles en el paquete público @openai/codex-security. Ejecuta la CLI con npx:

npx @openai/codex-security --help

Para ejecutar análisis, necesitas acceso a Codex Security. Para obtener los mejores resultados, usa una cuenta verificada para Trusted Access for Cyber.

Usa el mismo analizador que el plugin en distintos repositorios y a lo largo del tiempo. La CLI descubre repositorios de GitHub, reanuda análisis por lotes, hace un seguimiento de los hallazgos entre análisis y registra comentarios sobre falsos positivos. Agrega tu arquitectura y tus políticas de seguridad, establece un límite de costo estimado o ejecuta comprobaciones en CI y antes de los commits. Usa el SDK de TypeScript para incorporar análisis, informes de progreso y controles de costos en una aplicación o herramienta para desarrolladores.

Codex Security en la nube

Codex Security en la nube se encuentra actualmente en versión preliminar de investigación. Analiza repositorios de GitHub conectados para detectar posibles problemas de seguridad.

Ayuda a los equipos a:

  1. Detectar posibles vulnerabilidades mediante un modelo de amenazas específico del repositorio y el contexto real del código.
  2. Reducir el ruido al validar los hallazgos antes de que los revises.
  3. Avanzar hacia la corrección de los hallazgos con resultados priorizados, evidencia y opciones de parches sugeridas.

Cómo funciona Codex Security en la nube

Codex Security analiza los repositorios conectados commit por commit. Crea el contexto del análisis a partir de tu repositorio, contrasta las posibles vulnerabilidades con ese contexto y valida los problemas con indicios sólidos en un entorno aislado antes de mostrarlos.

Obtienes un flujo de trabajo centrado en:

  • el contexto específico del repositorio en lugar de firmas genéricas
  • evidencia de validación que ayuda a reducir los falsos positivos
  • correcciones sugeridas que puedes revisar en GitHub

Acceso y requisitos previos de Codex Security en la nube

Codex Security en la nube funciona con repositorios de GitHub conectados mediante Codex Cloud. Si un repositorio no aparece, confirma que esté disponible en tu espacio de trabajo de Codex Cloud o comunícate con el equipo de OpenAI asignado a tu cuenta.