Codex Security est un agent de sécurité applicative qui aide les équipes de sécurité et d’ingénierie à détecter, confirmer et corriger les vulnérabilités. Utilisez-le dans Codex, depuis votre terminal, via le SDK TypeScript ou avec des dépôts GitHub connectés.
Pour une première analyse locale guidée, commencez par le guide Démarrage rapide du plugin Codex Security.
Utilisez Codex Security dans l’application de bureau
Dans l’application de bureau ChatGPT, ouvrez le menu déroulant ChatGPT et sélectionnez Codex. Installez et activez le plugin Codex Security pour ouvrir Sécurité dans la barre latérale. L’atelier de sécurité regroupe vos analyses, vos résultats et vos dépôts en un seul endroit pendant que Codex exécute chaque analyse dans une tâche.
- Utilisez Analyses pour lancer des analyses, suivre leur progression et consulter les résultats enregistrés.
- Utilisez Résultats pour examiner les problèmes et les preuves relevés dans les analyses terminées.
- Utilisez Dépôts pour consulter l’historique des dépôts et les résultats non résolus.
Consultez la page Utilisez l’atelier de sécurité pour découvrir le workflow complet dans l’application de bureau.
Explorez les cas d’utilisation du plugin
- Lancez une analyse de sécurité sur un dépôt ou un seul dossier ciblé.
- Lancez une analyse de sécurité approfondie si vous avez besoin d’un examen plus complet et pouvez attendre plus longtemps la fin de l’analyse.
- Examinez les modifications du code avant de fusionner une pull request ou une branche.
- Triez un backlog lorsque vous disposez déjà de résultats de sécurité à examiner.
- Corrigez et vérifiez les résultats à l’aide de correctifs de portée limitée pour les résultats approuvés.
- Exportez ou suivez les résultats sous forme d’artefacts portables ou vers des destinations de suivi soumises à approbation.
- Rédigez des rapports de vulnérabilité à partir des résultats, des notes de divulgation, du code source et des PoCs fournis.
- Proposez un renforcement de la sécurité à partir des résultats d’analyse ou d’autres éléments probants liés à la sécurité.
- Découvrez les nouveautés du plugin Codex Security.
L’atelier de sécurité de l’application de bureau et Codex CLI utilisent le plugin Codex Security. Codex Security dans le cloud analyse les dépôts GitHub connectés via Codex Cloud. Pour en savoir plus sur l’exécution en bac à sable, les approbations, les contrôles réseau et les paramètres d’administration de Codex, consultez Autorisations de l’agent et sécurité.
CLI et SDK de Codex Security
La CLI et le SDK TypeScript sont disponibles sous la forme du package public
@openai/codex-security.
Exécutez la CLI avec npx :
npx @openai/codex-security --help
L’exécution d’analyses nécessite un accès à Codex Security. Pour obtenir les meilleurs résultats, utilisez un compte vérifié pour Trusted Access for Cyber.
Utilisez le même outil d’analyse que le plugin sur plusieurs dépôts et dans la durée. La CLI recense les dépôts GitHub, reprend les analyses en lot, suit les résultats d’une analyse à l’autre et enregistre les retours sur les faux positifs. Ajoutez votre architecture et vos politiques de sécurité, définissez une limite de coût estimée ou exécutez des vérifications en CI et avant les commits. Utilisez le SDK TypeScript pour intégrer les analyses, les rapports de progression et le contrôle des coûts à une application ou à un outil de développement.
- Commencez par le guide de démarrage rapide de la CLI pour configurer la CLI, effectuer les vérifications préalables d’un dépôt et lancer une analyse locale.
- Lancez des analyses de sécurité en lot pour recenser des dépôts GitHub ou lancer une campagne pouvant être reprise à partir d’un inventaire CSV.
- Lancez des analyses en CI pour examiner les modifications des pull requests, conserver les artefacts, téléverser des fichiers SARIF et définir une politique de gravité.
- Consultez la FAQ de la CLI pour obtenir des réponses sur l’historique des analyses, les retours sur les faux positifs, la couverture et la vérification des correctifs.
- Consultez la référence de la CLI pour vérifier la prise en charge des commandes, options, formats de sortie, artefacts et codes de sortie.
- Intégrez le SDK TypeScript pour sélectionner les cibles, examiner les résultats, suivre la progression et annuler les analyses depuis le code.
Codex Security dans le cloud
Codex Security dans le cloud est actuellement disponible en préversion de recherche. Il analyse les dépôts GitHub connectés pour repérer les problèmes de sécurité probables.
Il permet aux équipes de :
- Détecter les vulnérabilités probables grâce à un modèle de menaces propre au dépôt et au contexte réel du code source.
- Réduire le bruit en validant les résultats avant leur examen.
- Faciliter la correction des problèmes détectés grâce à des résultats hiérarchisés, à des preuves et à des suggestions de correctifs.
Fonctionnement de Codex Security dans le cloud
Codex Security analyse les dépôts connectés commit par commit. Il construit le contexte d’analyse à partir de votre dépôt, évalue les vulnérabilités probables à la lumière de ce contexte et valide les problèmes présentant des indices solides dans un environnement isolé avant de les signaler.
Vous bénéficiez d’un workflow axé sur :
- un contexte propre au dépôt plutôt que des signatures génériques
- des preuves de validation qui contribuent à réduire les faux positifs
- des suggestions de correctifs que vous pouvez examiner sur GitHub
Accès à Codex Security dans le cloud et prérequis
Codex Security dans le cloud fonctionne avec les dépôts GitHub connectés via Codex Cloud. Si un dépôt n’est pas visible, vérifiez qu’il est disponible dans votre espace de travail Codex Cloud ou contactez l’équipe OpenAI chargée de votre compte.
Documentation associée
- Le Démarrage rapide du plugin Codex Security vous guide dans l’installation et la réalisation d’une première analyse locale.
- La page Atelier de sécurité présente les analyses enregistrées, les résultats, les dépôts et l’activité d’analyse dans l’application de bureau.
- Le Démarrage rapide de la CLI Codex Security vous guide dans la configuration, les vérifications préalables et la réalisation d’une première analyse dans le terminal.
- La page Lancez des analyses de sécurité en lot présente le recensement des dépôts GitHub, les inventaires CSV, les résultats de campagne et le fonctionnement de la reprise.
- La FAQ de la CLI Codex Security répond aux questions fréquentes sur les analyses, les résultats, la couverture et les coûts.
- Le SDK TypeScript de Codex Security explique comment exécuter des analyses depuis une application ou un outil de développement.
- La page Configuration de Codex Security dans le cloud détaille la configuration, les analyses et l’examen des résultats.
- La page Révision de sécurité explique comment effectuer des revues de sécurité approfondies des pull requests GitHub.
- La page Améliorer le modèle de menaces explique comment ajuster le périmètre, les points d’entrée et les hypothèses de criticité.
- La FAQ sur Codex Security dans le cloud répond aux questions fréquentes sur le produit cloud.