Codex Security Cloud ищет уязвимости при закрытом ноутбуке
Codex Security Cloud проверяет код на уязвимости в облаке Codex, поэтому проверка продолжается, даже когда ваш ноутбук закрыт. Как OpenAI сообщила в своём аккаунте в X, плагин получил крупное обновление, и доступ к киберспособным моделям через Daybreak Blue в нём включён по умолчанию.
Коротко
- Плагин Codex Security Cloud сканирует подключённые репозитории GitHub целиком и постоянно просматривает новые коммиты. Он сам расследует находки, убирает дубли и готовит исправления, которые разработчик потом проверяет.
- К каждой находке прилагаются затронутый код, доказательства проверки и советы по исправлению. Для слежения за коммитами можно задать, за сколько дней просматривать историю, и поставить мониторинг на паузу.
- Плагин работает без вас, но решение остаётся за вами. Кнопка Fix with Codex готовит патч, документация просит прочитать его до нажатия Create draft pull request, и pull request создаётся черновым.
Daybreak Blue входит в Codex Security Cloud по умолчанию
Главная строка анонса касается моделей. Доступ к киберспособным моделям через Daybreak Blue входит в плагин сразу, отдельно подключать его не нужно. Codex Security Cloud распространяется как плагин и работает в десктопной и веб-версии Codex.
Ставится он через раздел Plugins в ChatGPT, в вебе или в десктопном приложении. В маркетплейсе плагинов нужно найти Codex Security Cloud, установить и включить его, а потом открыть Security Cloud из списка установленных плагинов или из боковой панели.
До первого запуска стоит знать о двух условиях. Для рабочего пространства должен быть настроен Codex cloud. Если доступа к плагину нет, документация советует обратиться к администратору рабочего пространства. Общий обзор продукта OpenAI вынесла на отдельную страницу Codex Security.
Сканирование идёт в облачном окружении Codex, а не на вашем компьютере
Первый запуск устроен так. В плагине вы выбираете New scan, по запросу нажимаете Connect GitHub и даёте доступ к репозиториям, которые хотите проверять. Если нужного репозитория нет в списке, стоит проверить его подключение к GitHub и права доступа.
Затем выбираются репозиторий и совместимое облачное окружение Codex. Если подходящего окружения нет, его создают кнопкой Create environment, а подробности настройки описаны на странице Codex cloud environments. Окружение похоже на арендованную мастерскую: код и инструменты лежат не у вас дома, поэтому работа идёт и без вас. В поле What to scan по умолчанию стоит Repository, то есть весь репозиторий.
После нажатия Start scan скан появляется в разделе Scans, где видны его прогресс, находки и артефакты. Для постоянного слежения в New scan снова выбираются репозиторий и окружение, в поле What to scan указывается Commit changes, после чего остаётся нажать Create.
Настройки слежения лежат в разделе Repositories, в пункте Monitoring settings нужного репозитория. Там можно сменить облачное окружение, задать, за сколько дней просматривать историю, поставить слежение на паузу или снова включить его. Изменения применяются кнопкой Save.
Fix with Codex доводит находку до чернового pull request
По словам OpenAI, плагин сам расследует находки и убирает дубли. Результаты собираются в разделе Findings: там можно выбрать любую найденную проблему и посмотреть затронутый код, доказательства проверки и рекомендации по исправлению.
Если у находки есть кнопка Fix with Codex, она генерирует предлагаемый патч. Документация прямо просит сначала прочитать патч и только потом нажимать Create draft pull request, и pull request в итоге создаётся черновым. В анонсе вся эта цепочка описана как подготовка исправлений на проверку, которая идёт, даже когда ваш ноутбук закрыт.
Отдельная часть настройки касается модели угроз, то есть описания того, что в проекте стоит защищать и откуда может прийти атака. Плагин генерирует её сам, а посмотреть и поправить её можно в разделе Project context, после чего правки сохраняются кнопкой Save. По документации OpenAI, от модели угроз зависят контекст сканирования и приоритеты находок. Как её улучшить, объясняет руководство Improving the threat model, а типовые вопросы об облачной версии собраны в Codex Security Cloud FAQ.
О чём материалы не рассказывают, перечислить несложно. OpenAI не объясняет, что такое Daybreak Blue и чем эти киберспособные модели отличаются от обычных моделей Codex, не перечисляет классы уязвимостей, которые ищет плагин, и не приводит цифр о доле ложных находок. На наш взгляд, связка из проверки находок, чернового pull request и обязательного просмотра патча выглядит разумной: плагин работает без присмотра, но по документации патч сначала читает человек.
Цена облачных сканов пока не названа
OpenAI не сообщает в анонсе, сколько будет стоить облачное сканирование и есть ли лимиты на число репозиториев или коммитов. Сроков следующих обновлений плагина тоже нет. Неясно, как будут учитываться постоянные проверки коммитов, которые идут без перерыва, пока слежение не поставят на паузу. От ответа может зависеть, сколько дней истории команды будут задавать в Monitoring settings.
Читайте также
- Правительство Украины получило доступ к Daybreak от OpenAI
- Слепок памяти выдаёт токен и выпускает Codex из песочницы
- Агент ушёл в веб за файлом из локальной папки
- Память Codex унесла чат локального провайдера в OpenAI
- Зависимость Go сама создала AGENTS.md во время сборки
- Принудительный rm вылавливают в обёртках sudo и env
Комментарии
Пока никто не написал. Будьте первым.
Присоединяйтесь к разговору
Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.
