跳到正文
北京时间
原文
OpenAI Developers:Blog(网页)·· 2026-08-21精选AI 评分65

OpenAI Daybreak 集合 ChatGPT 与 Codex Security 扩展网络防御工作流

Scaling cyber defenders with Daybreak

AI 导读

OpenAI Daybreak 汇集模型、安全工具、受控访问与安全生态,配合 ChatGPT、Codex Security、Codex Security Cloud 和开源 Codex Security CLI 覆盖调查、代码评审、漏洞分诊与修复验证。

推荐理由

官方整理了从调查、评审到修复和 CI 检查的完整安全工作流,读者可以按自己团队已有的环节挑一个入口上手。

正文 · AI 翻译

当你在安全待办事项中发现一个可能的问题时,你仍然需要确定它是否会影响你的软件、收集证据并落地一个安全的修复方案。随着代码、告警和漏洞报告不断涌入,这会变得越来越困难。

我们最近新增了更多方式,让你可以通过 ChatGPT、Codex Security 和开源 Codex Security CLI 来推进这一流程。你可以在拉取请求合并前对其进行审查、调查某个仓库或现有的漏洞待办事项,并向 CI 添加定期检查。这些能力是 OpenAI Daybreak 的一部分,它将模型、安全工具、负责任访问以及面向获批防御者的安全生态系统汇聚在一起。

在此前报告的结果中,Codex Security Cloud 已分析了超过 30,000 个代码库中的 3,000 多万次提交。以下是我会如何选择起点、收集证据并审查修复方案,同时保持访问范围受限,并让人员对重大决策负责。

请根据你的组织、用例、风险状况和数据处理实践来调整这些工作流。选择适合你环境的配置、防护措施和部署方式。

从 ChatGPT 中的调查开始

如果你已经有日志摘录、安全公告或事件时间线,ChatGPT 是一个有用的起点,可以用来推理分析。可以尝试以下几件事:

  • 调查一段可疑的日志摘录,并识别仍缺失哪些证据。
  • 总结一份漏洞公告,并梳理它对你系统的可能影响。
  • 重建事件时间线或起草一条检测规则。
  • 为新功能准备威胁模型,并比较各种修复方案。
  • 将技术发现转化为面向工程团队或领导层的指导。

核查底层证据,遵循你组织的数据处理政策,并决定要采取哪些行动。当你需要检查仓库、拉取请求、安全待办事项或拟议补丁时,请使用 Codex Security。

在代码合并前审查安全问题

Codex Security Review 将聚焦的安全分析引入 GitHub 拉取请求,因此当你已经在其中审查某项变更时,它是一个自然的起点。一旦你的工作区获得访问权限并连接了仓库,你就可以通过评论来请求审查:

@codex security review

如果这符合你团队的工作流,可以在拉取请求打开时、每次推送后,或每当现有的 Codex 代码审查运行时,配置自动审查。仓库威胁模型或其他安全指导在这里是有用的上下文:它有助于审查将你应用的资产、信任边界和假设纳入考量。

Codex 会考虑拉取请求的差异以及相关的仓库上下文。关联的 Codex 任务的 Security Report 包含严重性、支持证据、攻击路径、验证细节和修复指导。请检查报告阈值:发布到 GitHub 的发现会继承拉取请求的可见性。

Illustration of a security review identifying an authorization bypass and showing a proposed patch for review.

拉取请求审查将发现与证据和拟议修复关联起来。 示意性界面。

Codex Security Review 面向 ChatGPT Enterprise、Business、Edu 和 Pro 账户提供。

使用 Codex Security 调查仓库

当问题范围超出一个 pull request 时,Codex Security 插件可以评估整个仓库、某个组件、分支、提交或本地更改。对于首次评估或常规审查,我会从标准扫描开始。对于关键系统或限定范围的目录,深度扫描更合适,因为更广泛、重复的分析值得投入更多时间和算力。

Security 工作台在 Codex 桌面体验中将扫描、发现和仓库汇集在一起。在接受某个发现之前,请查看其来源证据、严重性、置信度、攻击路径和覆盖范围。你还可以跨多次运行比较发现,并将已接受的发现推进为建议的补丁。

Illustration of scan setup with a repository, scan area, branch, model, deep-scan option, and threat model.

在开始扫描之前,选择仓库、范围和威胁模型。 示意性界面。

最近的工作台更新会显示实时扫描阶段、已审查文件、活跃工作进程、已用时间和实测 token 用量。被中断的深度扫描可以恢复,而无需重复已完成的工作,可复用的摘要也能减少开销。

让重要仓库持续接受审查

如果某个仓库需要持续关注,请从插件市场安装 Codex Security Cloud 并连接你的 GitHub 仓库。选择 Repository 进行一次性扫描,或选择 Commit changes 进行持续监控。选择一个 Codex 云环境,然后在插件中查看扫描进度和发现。

在可行的情况下,可能的问题会在隔离环境中得到验证。请查看代码片段、调用路径、复现输出和修复指导。随着架构和优先级的变化,保持威胁模型为最新,并在打开 pull request 之前检查建议的补丁。

Codex Security Cloud 处于研究预览阶段。对于较大的仓库,扫描可能需要数小时。启用提交监控后,Codex 会持续审查新的提交;你可以在仓库的 Monitoring settings 中更改历史窗口和威胁模型。

将现有告警转化为可操作的队列

你可能已经有大量发现需要调查。如果你的团队有静态分析结果、依赖告警、漏洞赏金报告、安全公告或工单,你可以针对当前仓库对这些积压项进行分诊,而无需再启动一次扫描。

Codex Security 可以处理 SARIF 报告、GitHub 代码扫描和 Dependabot 发现、安全公告、Jira 或 Linear 工单,以及其他漏洞报告。它会检查每一项声明,追踪相关输入和代码路径,检查现有控制措施,并说明证据是否支持采取行动、表明该问题不适用,还是需要进一步审查。

这些证据有助于你专注于影响你实际运行的软件的问题。我会继续保留现有的扫描器:Codex Security 通过针对具体仓库的调查和适当的额外验证,对确定性扫描形成补充。

从可信的发现走向经过验证的修复

一旦某个发现看起来可信,下一个问题就是你能否安全地修复它。对于已接受的发现,让 Codex Security 准备修复。在安全且可行的情况下,它可以复现问题、生成聚焦的补丁,并提供证据表明该更改解决了原始问题。

在可行的情况下,该工作流会添加一个回归测试,使其在修复前失败、修复后通过。如果无法安全地创建可靠的测试,它会记录下哪些内容仍未经验证。

Illustration of an actionable finding, a proposed patch, and a regression test awaiting human review.

现有发现会经过有证据支持的分诊、经审查的补丁以及回归验证。示意图。

是否应用更改的决定权仍属于工程师。检查发现的问题和提议的差异,决定是否应用它,并验证结果。你也可以导出发现和报告,或在明确批准的情况下将它们接入现有的问题管理工作流。

将安全检查构建到现有工具中

如果你更愿意从终端、CI 流水线或内部工具入手,开源的 Codex Security CLI 和 TypeScript SDK 支持这些工作流。@openai/codex-security 包是公开的,但运行扫描需要 Codex Security 访问权限。

首次运行时,请遵循CLI 先决条件和登录步骤,然后从你拥有或有权评估的仓库开始扫描:

npx @openai/codex-security login
npx @openai/codex-security scan .

扫描前,请查看本地扫描权限。本地扫描使用你的操作系统权限,不会暂停等待批准。从环境中移除无关的凭据,并将结果保存在私有位置:报告可能包含源代码摘录和漏洞详情。

一旦本地工作流变得有用,你可以通过 GitHub Actions 或 GitLab CI/CD 检查使其可重复。你可以审查拉取请求或合并请求、导出 SARIF、保留安全证据,并可选地在发现的问题达到所选严重性阈值时使检查失败。如果你在构建自己的应用程序,TypeScript SDK 提供扫描、进度报告、取消和成本控制功能。

Illustration of a repository security scan with threat modeling, finding validation, fix review, and a completed CI check.

仓库分析、验证、人工审查的修复和 CI 检查构成 一个工作流。示意图。

扫描多个仓库和大型代码库

当同一项审查需要覆盖一个仓库组合时,CLI 的批量扫描工作流是有用的下一步。你可以从授权的 GitHub 账户或组织中发现仓库,或准备一份CSV 清单,其中包含仓库 URL 或本地路径、固定修订版本、可选范围,以及每个目标的标准或深度扫描模式。

准备好清单后,使用仓库之外的私有输出目录运行一次活动:

npx @openai/codex-security bulk-scan repositories.csv \
  --output-dir /path/outside/repositories/security-portfolio \
  --workers 4 --max-attempts 3

活动会为每个仓库分别保留进度和结果。你可以恢复中断的工作、调整并发和重试、提供共享的架构文档或安全策略,并保留发现的问题、覆盖范围和可移植的 SARIF 结果。支持的模型、推理强度、扫描深度和预估成本限制让你可以选择每个目标需要多少分析。请将预估成本限制视为估算值,而非硬性支出上限。

对于大型 monorepo,我会将首次扫描范围限定在一个自有服务、包或其他有意义的安全边界内。先进行标准扫描,然后有选择地对敏感服务或复杂组件应用深度扫描。对于已连接的 GitHub 仓库,Codex Security Cloud 可以审查选定的提交历史窗口,并持续审查新提交。

将初始活动作为基线。更新威胁模型,在现有系统中跟踪发现的问题,并验证经审查的修复,使该流程可重复。

与你已经在使用的安全生态系统协同工作

Codex Security 可与现有的扫描器、漏洞管理系统、问题跟踪器、服务提供商和开源项目协同工作。你可以导入现有发现,导出可移植的结果,并将已审查的问题重新路由回这些工作流。

通过 OpenAI Daybreak,我们还与安全组织、研究人员、开源维护者和合作伙伴合作,让模型辅助防御在更多工具和服务中可用。对高级网络能力的访问仅限于从事授权工作的已批准用户,并配有与活动相匹配的保障措施。

让访问权限和保障措施与工作相匹配

大多数防御性工作可以从通用模型和 Codex Security 开始。对于已批准的防御者,Daybreak Blue 支持诸如漏洞分类、恶意软件分析、检测工程、安全调查和补丁验证等授权工作。Daybreak Red 则面向范围更窄的专门授权活动,包括高级漏洞研究、受控漏洞利用验证和红队演练。它需要单独的批准和保障措施。

使用当前模型和 Trusted Access 指南来选择合适的方案,并确认你的身份、工作区或 API 组织、模型和产品界面均已获批准。访问批准不会为你配置环境。定义范围内的系统和操作,在适当情况下使用最小权限和隔离执行,并对重要决策保留人工审查。

选择一个起点

如果你正在决定先尝试什么,我会从你的团队已经有工作要做的地方开始:

无论你尝试哪种工作流,都要确定风险是否真实、检查证据、审查提议的更改,并验证修复。

来源:OpenAI Developers:Blog(网页) · developers.openai.com