- OpenAI가 Codex Security의 CLI와 관련 도구를 오픈소스로 공개해 로컬 개발 환경과 CI에서 활용할 수 있게 함
- 권한을 가진 저장소를 분석해 보안 취약점을 탐지하고 실제 악용 가능성을 검증하며, 관련 코드와 근거를 함께 제시함
- 저장소 전체뿐 아니라 특정 경로/커밋 간 변경분/커밋하지 않은 작업 내용만 선택해 검사할 수 있음
- 일반 검사보다 넓은 범위를 살펴보는 deep 모드와 프로젝트의 아키텍처/위협 모델/보안 정책을 반영하는 지식 기반을 지원함
- 발견 항목의 심각도/신뢰도/증거/수정 방법을 구조화해 제공하고, 검사 이력을 비교하거나 CI 정책에 연결할 수 있음
취약점 탐지와 검증
- 단순히 의심스러운 코드 패턴을 나열하는 데 그치지 않고, 코드 흐름과 주변 맥락을 분석해 실제 보안 문제인지 검증함
- 발견 항목마다 다음 정보를 제공함
- 취약점 유형과 심각도
- 판단에 대한 신뢰도
- 영향을 받는 파일과 코드 위치
- 취약점으로 판단한 근거
- 공격 또는 악용이 가능한 경로
- 권장 수정 방법
검사 범위 선택
- 작업 목적에 따라 분석 범위를 제한할 수 있음
- 저장소 전체 검사
- 특정 디렉터리나 패키지만 검사
- 기준 커밋과 현재 커밋 사이의 변경분 검사
- 스테이징되었거나 아직 커밋하지 않은 로컬 변경분 검사
- 새로 추가되거나 수정된 코드만 검사할 수 있어 코드 리뷰와 배포 전 점검에 활용 가능함
Deep 모드
- 일반 검사보다 더 많은 시간과 분석 작업을 사용해 저장소를 폭넓게 검토함
- 여러 파일과 구성 요소 사이의 관계를 추적해야 하는 복잡한 취약점이나, 표면적인 패턴 검사로 찾기 어려운 문제를 분석하는 데 사용함
- 저장소 전체뿐 아니라 지정한 경로에도 적용할 수 있음
프로젝트 지식 반영
- 코드만 독립적으로 분석하지 않고 프로젝트에 제공된 문맥을 검사에 반영할 수 있음
- 아키텍처 문서/위협 모델/보안 정책/내부 규칙 등을 기반으로 프로젝트에 특화된 위험을 판단함
- 일반적인 보안 규칙으로는 정상처럼 보이지만 해당 시스템의 설계 원칙을 위반하는 코드도 검사 대상에 포함할 수 있음
결과 보고서와 검사 완전성
- 발견된 취약점뿐 아니라 실제로 어떤 영역을 검사했는지도 기록함
- 보고서에는 다음과 같은 검사 상태가 포함될 수 있음
- 분석한 범위
- 검사에서 제외된 영역
- 완료하지 못하고 보류된 작업
- 추가 확인이 필요한 질문
- 이를 통해 결과 목록뿐 아니라 저장소가 어느 정도까지 검토되었는지 확인할 수 있음
지속적인 보안 검사
- 이전 검사 결과를 다시 열거나 동일한 검사를 재실행해 발견 항목의 변화를 추적할 수 있음
- 코드 변경 전후의 결과를 비교해 취약점이 새로 생겼는지, 수정되었는지 확인할 수 있음
- 커밋 전 검사/코드 리뷰/여러 저장소 일괄 검사/CI 파이프라인의 보안 정책 검사에 연결할 수 있음