For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主要導覽

Codex Security

使用 Codex Security 外掛程式、CLI、TypeScript SDK 或雲端服務,找出並修復漏洞。

Codex Security 是一款應用程式安全性智慧體,可協助安全性與 工程團隊找出、確認並修復漏洞。您可以在 Codex 中、從終端、透過 TypeScript SDK,或搭配已連線的 GitHub 程式碼庫使用它。

如要依照明確步驟執行第一次本機掃描,請先參閱 Codex Security 外掛程式 快速入門

在桌面 App 中使用 Codex Security

在 ChatGPT 桌面版應用程式中,開啟 ChatGPT 下拉式選單,並選取 Codex。 安裝並啟用 Codex Security 外掛程式,即可在側邊欄開啟 安全性 。 安全性工作台會集中管理您的掃描、發現項目與程式碼庫, 每次掃描則由 Codex 在個別任務中執行。

  • 使用 掃描 啟動掃描、追蹤進度,並審查已儲存的結果。
  • 使用 發現項目 檢查各次已完成掃描中的問題與證據。
  • 使用 程式碼庫 審查程式碼庫歷程與尚未結案的發現項目。

請參閱 使用安全性工作台,瞭解 桌面 App 的完整工作流程。

探索外掛程式使用案例

桌面 App 的安全性工作台與 Codex CLI 使用 Codex Security 外掛程式。 Codex Security 雲端服務會透過 Codex 雲端掃描已連線的 GitHub 程式碼庫。 如需瞭解 Codex 的沙盒、核准、網路控制措施及管理員設定,請參閱 代理核准與安全性

Codex Security CLI 與 SDK

CLI 與 TypeScript SDK 以公開的 @openai/codex-security 套件形式提供。 使用 npx 執行 CLI:

npx @openai/codex-security --help

執行掃描需要 Codex Security 的存取權。為獲得最佳結果,請使用已通過 Trusted Access for Cyber 驗證的帳戶。

跨不同程式碼庫持續使用與外掛程式相同的掃描器。CLI 會探索 GitHub 程式碼庫、接續執行大量掃描、跨多次掃描追蹤發現項目, 並記錄誤報回饋。您可以加入架構與安全性 政策、設定預估成本上限,或在 CI 中及提交前執行檢查。 使用 TypeScript SDK,將掃描、進度報告及成本控管功能 整合至應用程式或開發工具中。

Codex Security 雲端服務

Codex Security 雲端服務目前處於研究預覽階段。它會掃描已連線的 GitHub 程式碼庫,找出可能的安全性問題。

它可協助團隊:

  1. 找出可能的漏洞 :運用程式碼庫專屬的威脅模型與實際程式碼上下文。
  2. 降低雜訊 :先驗證發現項目,再進行審查。
  3. 推進發現項目的修復流程 :提供排序後的結果、證據與建議的修補選項。

Codex Security 雲端服務的運作方式

Codex Security 會依序掃描已連線程式碼庫中的每次提交。 它會根據您的程式碼庫建立掃描上下文、依據該上下文檢查可能的漏洞,並先在隔離環境中驗證可信度高的問題,再顯示這些問題。

您會獲得一套著重以下項目的工作流程:

  • 程式碼庫專屬的上下文,而非通用特徵碼
  • 有助於減少誤報的驗證證據
  • 可在 GitHub 上審查的建議修復方案

Codex Security 雲端服務的存取權與先決條件

Codex Security 雲端服務會透過 Codex 雲端,與已連線的 GitHub 程式碼庫搭配運作。 如果看不到某個程式碼庫,請確認該程式碼庫是否可在您的 Codex 雲端工作區中使用, 或聯絡您的 OpenAI 客戶團隊。