For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navigation principale

Codex Security

Détectez et corrigez les vulnérabilités avec le plugin Codex Security, la CLI, le SDK TypeScript ou dans le cloud.

Codex Security est un agent de sécurité applicative qui aide les équipes de sécurité et d’ingénierie à détecter, confirmer et corriger les vulnérabilités. Utilisez-le dans Codex, depuis votre terminal, via le SDK TypeScript ou avec des dépôts GitHub connectés.

Pour une première analyse locale guidée, commencez par le guide Démarrage rapide du plugin Codex Security.

Utilisez Codex Security dans l’application de bureau

Dans l’application de bureau ChatGPT, ouvrez le menu déroulant ChatGPT et sélectionnez Codex. Installez et activez le plugin Codex Security pour ouvrir Sécurité dans la barre latérale. L’atelier de sécurité regroupe vos analyses, vos résultats et vos dépôts en un seul endroit pendant que Codex exécute chaque analyse dans une tâche.

  • Utilisez Analyses pour lancer des analyses, suivre leur progression et consulter les résultats enregistrés.
  • Utilisez Résultats pour examiner les problèmes et les preuves relevés dans les analyses terminées.
  • Utilisez Dépôts pour consulter l’historique des dépôts et les résultats non résolus.

Consultez la page Utilisez l’atelier de sécurité pour découvrir le workflow complet dans l’application de bureau.

Explorez les cas d’utilisation du plugin

L’atelier de sécurité de l’application de bureau et Codex CLI utilisent le plugin Codex Security. Codex Security dans le cloud analyse les dépôts GitHub connectés via Codex Cloud. Pour en savoir plus sur l’exécution en bac à sable, les approbations, les contrôles réseau et les paramètres d’administration de Codex, consultez Autorisations de l’agent et sécurité.

CLI et SDK de Codex Security

La CLI et le SDK TypeScript sont disponibles sous la forme du package public @openai/codex-security. Exécutez la CLI avec npx :

npx @openai/codex-security --help

L’exécution d’analyses nécessite un accès à Codex Security. Pour obtenir les meilleurs résultats, utilisez un compte vérifié pour Trusted Access for Cyber.

Utilisez le même outil d’analyse que le plugin sur plusieurs dépôts et dans la durée. La CLI recense les dépôts GitHub, reprend les analyses en lot, suit les résultats d’une analyse à l’autre et enregistre les retours sur les faux positifs. Ajoutez votre architecture et vos politiques de sécurité, définissez une limite de coût estimée ou exécutez des vérifications en CI et avant les commits. Utilisez le SDK TypeScript pour intégrer les analyses, les rapports de progression et le contrôle des coûts à une application ou à un outil de développement.

Codex Security dans le cloud

Codex Security dans le cloud est actuellement disponible en préversion de recherche. Il analyse les dépôts GitHub connectés pour repérer les problèmes de sécurité probables.

Il permet aux équipes de :

  1. Détecter les vulnérabilités probables grâce à un modèle de menaces propre au dépôt et au contexte réel du code source.
  2. Réduire le bruit en validant les résultats avant leur examen.
  3. Faciliter la correction des problèmes détectés grâce à des résultats hiérarchisés, à des preuves et à des suggestions de correctifs.

Fonctionnement de Codex Security dans le cloud

Codex Security analyse les dépôts connectés commit par commit. Il construit le contexte d’analyse à partir de votre dépôt, évalue les vulnérabilités probables à la lumière de ce contexte et valide les problèmes présentant des indices solides dans un environnement isolé avant de les signaler.

Vous bénéficiez d’un workflow axé sur :

  • un contexte propre au dépôt plutôt que des signatures génériques
  • des preuves de validation qui contribuent à réduire les faux positifs
  • des suggestions de correctifs que vous pouvez examiner sur GitHub

Accès à Codex Security dans le cloud et prérequis

Codex Security dans le cloud fonctionne avec les dépôts GitHub connectés via Codex Cloud. Si un dépôt n’est pas visible, vérifiez qu’il est disponible dans votre espace de travail Codex Cloud ou contactez l’équipe OpenAI chargée de votre compte.