OpenAI가 Codex Security를 오픈소스로 공개함

5 days ago 9

OpenAI가 Codex Security의 CLI와 관련 도구를 오픈소스로 공개해 로컬 개발 환경과 CI에서 활용할 수 있게 함 권한을 가진 저장소를 분석해 보안 취약점을 탐지하고 실제 악용 가능성을 검증하며, 관련 코드와 근거를 함께 제시함 저장소 전체뿐 아니라 특정 경로/커밋 간 변경분/커밋하지 않은 작업 내용만 선택해 검사할 수 있음 일반 검사보다 넓은 범위를 살펴보는 deep 모드와 프로젝트의 아키텍처/위협 모델/보안 정책을 반영하는 지식 기반을 지원함 발견 항목의 심각도/신뢰도/증거/수정 방법을 구조화해 제공하고, 검사 이력을 비교하거나 CI 정책에 연결할 수 있음 취약점 탐지와 검증 단순히 의심스러운 코드 패턴을 나열하는 데 그치지 않고, 코드 흐름과 주변 맥락을 분석해 실제 보안 문제인지 검증함 발견 항목마다 다음 정보를 제공함 취약점 유형과 심각도 판단에 대한 신뢰도 영향을 받는 파일과 코드 위치 취약점으로 판단한 근거 공격 또는 악용이 가능한 경로 권장 수정 방법 검사 범위 선택 작업 목적에 따라 분석 범위를 제한할 수 있음 저장소 전체 검사 특정 디렉터리나 패키지만 검사 기준 커밋과 현재 커밋 사이의 변경분 검사 스테이징되었거나 아직 커밋하지 않은 로컬 변경분 검사 새로 추가되거나 수정된 코드만 검사할 수 있어 코드 리뷰와 배포 전 점검에 활용 가능함 Deep 모드 일반 검사보다 더 많은 시간과 분석 작업을 사용해 저장소를 폭넓게 검토함 여러 파일과 구성 요소 사이의 관계를 추적해야 하는 복잡한 취약점이나, 표면적인 패턴 검사로 찾기 어려운 문제를 분석하는 데 사용함 저장소 전체뿐 아니라 지정한 경로에도 적용할 수 있음 프로젝트 지식 반영 코드만 독립적으로 분석하지 않고 프로젝트에 제공된 문맥을 검사에 반영할 수 있음 아키텍처 문서/위협 모델/보안 정책/내부 규칙 등을 기반으로 프로젝트에 특화된 위험을 판단함 일반적인 보안 규칙으로는 정상처럼 보이지만 해당 시스템의 설계 원칙을 위반하는 코드도 검사 대상에 포함할 수 있음 결과 보고서와 검사 완전성 발견된 취약점뿐 아니라 실제로 어떤 영역을 검사했는지도 기록함 보고서에는 다음과 같은 검사 상태가 포함될 수 있음 분석한 범위 검사에서 제외된 영역 완료하지 못하고 보류된 작업 추가 확인이 필요한 질문 이를 통해 결과 목록뿐 아니라 저장소가 어느 정도까지 검토되었는지 확인할 수 있음 지속적인 보안 검사 이전 검사 결과를 다시 열거나 동일한 검사를 재...

Read Entire Article