Using Codex

Codex Security

Codex Security 关注安全扫描、漏洞分拣、修复和发现项跟踪。

如果要按推荐路径完成第一次本地扫描,请从 Codex Security plugin quickstart 开始。

对repository或一个范围内的文件夹运行security scan。

当你需要更全面的扫描并且可以等待更长时间才能完成时,请运行深度security scan。

在合并pull request或分支之前检查代码更改。

当你有现有的安全发现项需要审查时,对积压的工作进行triage。

使用有界补丁修复和validation结果以获得已批准的结果。

将结果导出或跟踪为便携式artifact或经过批准的跟踪目的地。

查看 Codex Security插件中的新增功能。

这个 plugin 会在你的 Codex thread 中运行。Codex Security cloud 则通过 Codex Web 扫描已连接的 GitHub repositories。关于 Codex sandboxing、approvals、network controls 和 admin settings,请参阅 Agent approvals & security

Codex Security cloud

Codex Security cloud 目前处于 research preview。它会扫描已连接的 GitHub repositories,查找可能的安全问题。

它可以帮助团队:

通过使用特定于repository的threat model和真实代码上下文来查找可能的漏洞。

在审查发现项之前先validation发现项,以减少噪音。

通过排名结果、证据和建议的补丁选项将发现的结果转向修复。

Codex Security cloud 如何工作

Codex Security 按提交扫描连接的repository。它从你的repository构建扫描上下文,根据该上下文检查可能的漏洞,并在发现问题之前在隔离环境中validation高信号问题。

你将获得专注于以下内容的工作流程:

特定于repository的上下文而不是通用签名

有助于减少误报的validation证据

你可以在 GitHub 中查看建议的修复

Codex Security cloud 访问条件和前置要求

Codex Security 适用于 ChatGPT Enterprise、Edu、Business 和 Pro 用户。它通过 Codex Web 与连接的 GitHub repository配合使用。如果你需要访问权限或repository不可见,请通过你的 Codex Web workspace确认repository可用或联系你的 OpenAI 帐户团队。

Codex Security插件快速入门逐步完成安装和首次本地扫描。

Codex Security 云设置详细介绍了设置、扫描和结果审查。

改进threat model解释了如何调整范围、攻击面和criticality假设。

常见问题解答涵盖常见的产品问题。

站内延伸阅读

相关专题