For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主导航
2026年8月21日 Codex

通过 Daybreak 扩展网络防御人员的能力

使用 ChatGPT、Codex Security 和开源工具调查威胁、验证漏洞,并将发现的问题转化为经过审查和验证的修复。

作者: Mike Aiello (OpenAI)

通过 Daybreak 扩展网络防御人员的能力

处理积压的安全问题时,发现又一个潜在问题只是开始。您还需要确定它是否影响您的软件、收集证据,并落实安全的修复。随着代码、告警和漏洞报告不断增加,这些工作也会变得更加困难。

我们最近为 ChatGPT、Codex Security 和开源 Codex Security CLI 增加了更多方式,帮助您完成这一流程。您可以在 Pull Request 合并前进行审查,调查代码仓库或现有的积压漏洞,并在 CI 中添加定期检查。这些能力是 OpenAI Daybreak 的一部分。该计划面向获批的防御人员,汇集模型、安全工具、负责任的访问机制和安全生态系统。

根据此前公布的结果,Codex Security 云服务已分析了超过 30,000 个代码库中的逾 3,000 万次提交。在这里,我想介绍现有工作流分别适用于哪些场景,以及我会如何选择起点。贯穿全文的目标始终一致:为发现的问题收集证据,并形成经过审查的修复,同时限定访问范围,并由人对重大决策负责。

这些工作流是建议的起点,并非适用于所有情况的部署模式。开发者应根据所在组织、使用场景、风险状况和数据处理实践进行调整,并确定适合自身环境的配置、防护措施和部署方式。

先在 ChatGPT 中开展调查

如果您已经有日志片段、安全公告或事件时间线,可以先在 ChatGPT 中进行分析。您可以尝试以下几项工作:

  • 调查可疑的日志片段,并确定还缺少哪些证据。
  • 总结漏洞公告,并梳理它可能对您的系统造成的影响。
  • 还原事件时间线或起草检测规则。
  • 为新功能构建威胁模型,并比较修复方案。
  • 将技术层面发现的问题转化为面向工程团队或管理层的指导。

您仍需核查原始证据、遵循组织的数据处理政策,并决定采取哪些行动。如果接下来的问题需要检查代码仓库、Pull Request、积压的安全问题或拟议补丁,就适合转入 Codex Security 工作流。

在代码合并前审查安全问题

Codex Security 审查将有针对性的安全分析引入 GitHub Pull Request,因此,如果您已经在其中审查变更,就可以顺势从这里开始。您的工作空间获得研究预览访问权限并连接代码仓库后,即可通过以下评论请求审查:

@codex security review

如果符合团队的工作流,您可以配置自动审查,使其在创建 Pull Request、每次推送之后,或每次运行现有 Codex 代码审查时触发。代码仓库的威胁模型或其他安全指导可在此提供有用的上下文,帮助审查考虑应用的资产、信任边界和假设。

Codex 会结合相关代码仓库上下文分析 Pull Request 的代码差异。Pull Request 上列出的问题只是起点;关联 Codex 任务中的 安全报告 包含严重程度、支持证据、攻击路径、验证详情和修复指导。有一个细节需要注意,即报告阈值:发布到 GitHub 的问题会沿用该 Pull Request 的可见性设置。

安全审查示意图:识别出授权绕过问题,并展示待审查的拟议补丁。

Pull Request 审查将发现的问题与证据和拟议修复关联起来。 界面示意。

Codex Security 审查以研究预览形式向符合条件且已连接 GitHub 代码仓库的 ChatGPT Enterprise、Business、Edu 和 Pro 工作空间开放。

使用 Codex Security 调查代码仓库

当问题范围超出单个 Pull Request 时,Codex Security 插件可以评估整个代码仓库、某个组件、某个分支、某次提交或本地变更。对于首次评估或例行审查,我会先进行标准扫描。对于关键系统或指定范围的目录,如果值得投入更多时间和计算资源来进行更广泛的反复分析,则更适合使用深度扫描

安全工作台在 Codex 桌面端汇集了扫描、发现的问题和代码仓库。在认可某项发现之前,请查看其原始证据、严重程度、置信度、攻击路径和覆盖范围。您还可以比较不同运行中发现的问题,并针对已认可的问题着手准备拟议补丁。

扫描设置示意图:包含代码仓库、扫描区域、分支、模型、深度扫描选项和威胁模型。

开始扫描前,请选择代码仓库、范围和威胁模型。 界面示意。

工作台的近期更新有助于处理长期调查中较为乏味的一环:跟踪进展。您可以查看实时扫描阶段、已审查的文件、活跃的工作进程、已用时间和实测 Token 用量。中断的深度扫描可以恢复,无需重复已完成的工作,而可复用的摘要则可减少不必要的开销。

持续审查重要的代码仓库

如果某个代码仓库需要持续关注,您可以设置 Codex Security 云服务,对已连接的 GitHub 代码仓库进行持续分析。您选择代码仓库、分支、环境和历史记录范围后,Codex 会构建针对该代码仓库的威胁模型,审查相关提交,并将发现的问题排序后呈现,供您调查。

在切实可行的情况下,疑似问题会在隔离环境中得到验证。相关代码片段、调用路径、复现输出和修复指导为您提供了具体的审查依据。随着架构和优先事项变化,及时更新威胁模型很有价值。在创建 Pull Request 之前,也请检查建议的补丁。

Codex Security 云服务现以研究预览形式开放。对于较大的代码仓库,首次扫描可能需要数小时;后续分析则侧重于新出现的相关提交和变更。

将现有告警整理为可着手处理的队列

您可能已经有大量待调查的问题。如果团队已有静态分析结果、依赖项告警、漏洞赏金报告、安全公告或工单,您可以结合当前代码仓库对这些积压问题进行分诊,无需再启动一次扫描。

Codex Security 可以处理 SARIF 报告、GitHub 代码扫描和 Dependabot 发现的问题、安全公告、Jira 或 Linear 工单,以及其他漏洞报告。它会检查每项报告中的判断,追踪相关输入和代码路径,核查现有控制措施,并说明证据是支持采取行动、表明该问题不适用,还是需要进一步审查。

这些证据有助于您专注于影响实际运行软件的问题。我会继续使用现有扫描工具:Codex Security 通过针对代码仓库的调查,并在适当时进行额外验证,为确定性扫描提供补充。

从可信的问题发现推进到经过验证的修复

当发现的问题看起来可信时,接下来要考虑的就是能否安全地修复它。对于已认可的问题,可以请 Codex Security 准备修复。在安全且切实可行的情况下,它可以复现问题、生成有针对性的补丁,并提供证据来证明该变更解决了原始问题。

在可行的情况下,该工作流会添加一项回归测试,该测试在修复前失败、修复后通过。这为补丁提供了有用的佐证。如果无法安全地创建可靠的测试,工作流会记录仍然缺失的验证依据,而不会夸大已验证的内容。

示意图:展示可着手处理的问题、拟议补丁和等待人工审查的回归测试。

现有问题依次经过有证据支持的分诊、补丁审查和 回归验证。界面示意。

是否应用变更仍由工程师决定。请检查发现的问题和拟议的代码差异,决定是否应用变更,并验证结果。在获得明确审批后,您还可以导出发现的问题和报告,或将其转入现有的问题管理工作流。

将安全检查集成到现有工具中

如果您更愿意通过终端、CI 流水线或内部工具开展工作,开源 Codex Security CLITypeScript SDK 支持这些工作流。@openai/codex-security 软件包已公开,但运行扫描需要 Codex Security 访问权限。

首次运行时,请按照 CLI 前提条件和登录步骤完成准备,然后在您拥有或有权评估的代码仓库中启动扫描:

npx @openai/codex-security login
npx @openai/codex-security scan .

扫描前,请查看本地扫描权限。本地扫描使用您在操作系统中的权限,不会暂停等待审批。请从环境中移除无关凭据,并将结果保存在私有位置,因为报告可能包含源码片段和漏洞详情。

确认本地工作流有用后,您可以通过 GitHub Actions 或 GitLab CI/CD 检查使其能够重复执行。您可以审查 Pull Request 或合并请求、导出 SARIF、保留安全证据,还可以选择在发现的问题达到所选严重程度阈值时让检查失败。如果您正在构建自己的应用,TypeScript SDK 提供扫描、进度报告、取消和成本控制功能。

代码仓库安全扫描示意图:包含威胁建模、问题验证、修复审查,以及已完成的 CI 检查。

代码仓库分析、验证、经人工审查的修复和 CI 检查共同构成 一个工作流。界面示意。

扫描多个代码仓库和大型代码库

当同一项审查需要覆盖一组代码仓库时,下一步可以使用 CLI 的批量扫描工作流。您可以从已获授权的 GitHub 账户或组织中发现代码仓库,也可以准备一份 CSV 清单,为每个目标列出代码仓库 URL 或本地路径、固定的修订版本、可选的范围,以及标准或深度扫描模式。

准备好清单后,运行一轮批量扫描,并使用代码仓库之外的私有输出目录:

npx @openai/codex-security bulk-scan repositories.csv \
  --output-dir /path/outside/repositories/security-portfolio \
  --workers 4 --max-attempts 3

批量扫描会分别保存每个代码仓库的进度和结果。您可以恢复中断的工作、调整并发和重试设置、提供共享的架构文档或安全策略,并保留发现的问题、覆盖范围和可移植的 SARIF 结果。通过选择受支持的模型、推理强度、扫描深度和预估成本限额,您可以决定为每个目标投入多少分析资源。请将预估成本限额视为估算值,而非硬性支出上限。

对于大型单体代码仓库,我会将首次扫描范围限定为自己负责的服务、软件包或其他有意义的安全边界。先进行标准扫描,再有选择地对敏感服务或复杂组件进行深度扫描。对于已连接的 GitHub 代码仓库,Codex Security 云服务可以审查选定范围内的历史提交,并持续审查新提交。

首轮批量扫描为后续工作提供了基线。通过更新威胁模型、在现有系统中跟踪发现的问题,并验证经过审查的修复,您可以将首次扫描发展为可重复执行的安全工作机制。

与您现有的安全生态系统协同工作

无需一开始就替换团队现有的系统。Codex Security 旨在与现有扫描工具、漏洞管理系统、问题跟踪工具、服务提供商和开源项目协同工作。您可以导入已有的问题发现、导出可移植的结果,并将经过审查的问题送回这些工作流。

通过 OpenAI Daybreak,我们还与安全组织、研究人员、开源维护者和合作伙伴合作,让更多工具和服务能够提供模型辅助的防御能力。高级网络安全能力仅向开展授权工作的获批用户开放,并配备与活动相适应的防护措施。

根据工作内容匹配访问权限和防护措施

大多数防御工作可以从通用模型和 Codex Security 开始。对于获批的防御人员,Daybreak Blue 支持漏洞分诊、恶意软件分析、检测工程、安全调查和补丁验证等授权工作。Daybreak Red 则面向范围更窄的专业授权活动,包括高级漏洞研究、受控的漏洞利用验证和红队测试。它需要单独的审批和防护措施。

请参考当前的模型和 Trusted Access 指南选择合适的产品或服务,并确认您的身份、工作空间或 API 组织、模型和产品使用界面均已获批。访问权限获批并不意味着环境会自动为您配置好。请明确范围内的系统和操作,在适当情况下采用最小权限和隔离执行,并保留对重大决策的人工审查。

选择一个起点

如果您正在决定先尝试什么,我建议从团队手头已有的工作入手:

您不必一次采用所有工作流程。无论您尝试哪一种,有效的处理循环都一样:确认风险是否真实存在、检查证据、审查建议的改动,并验证修复效果。