Codex Security وكيل أمني يبحث عن الثغرات المحتملة في الشيفرة، ويتحقق من الأدلة، ويساعدك على الوصول إلى إصلاحات. أول ما يجب تمييزه هو الإضافة التي تستخدمها في بيئة Codex المحلية، وCodex Security Cloud الذي يتصل بـ GitHub. رغم تشابه الاسمين، تختلف خطوات الإعداد وبيئة التنفيذ ومعلومات الفوترة.

افحص الشيفرة على حاسوبك

Codex Security

شغّله داخل محادثة في تطبيق سطح المكتب أو Codex CLI. اختر فحص المستودع كاملًا، أو مجلد محدد، أو مجموعة تغييرات.

راقب التغييرات على GitHub

Codex Security Cloud

إضافة منفصلة تفحص مستودعات GitHub المتصلة في السحابة، مع خيار الفحص لمرة واحدة أو مراقبة عمليات الإيداع الجديدة.

يتناول المقال اختيار الطريقة، والأسعار والحصص المجانية، والفحص الأول، والموارد اللازمة للفحوص الأعمق، وقراءة النتائج والتحقق من الإصلاحات. يستند الشرح إلى وثائق OpenAI التي راجعناها في 7 أكتوبر 2026. لم نُجرِ فحصًا باستخدام المنتج، ولذلك لا نقدم قياسات لدقة الاكتشاف أو مدة الفحص أو الاستهلاك الفعلي.

المصادر: OpenAI، نظرة عامة على Codex Security وبدء استخدام الإضافة المحلية.

اختيار الفحص المحلي أو Cloud أو المراجعة المعتادة

عند إجراء تغيير صغير، يمكنك تزويد محادثة Codex المعتادة بالفروق ومعايير المراجعة. لكن ذلك لا يعني أنها تنتج تلقائيًا ملفات الفاحص المتخصص أو سجلات التغطية. طلب مراجعة للشيفرة وإجراء فحص باستخدام Codex Security عمليتان مختلفتان. وللمفاضلة بين أدوات البرمجة عمومًا، راجع مقارنتنا بين Claude Code وCodex.

مراجعة ميزة أو فروق التنفيذاستخدم مراجعة Codex المعتادة وحدد المطلوب، مثل المتطلبات والاختبارات وسهولة القراءة. وللمراجعة الأمنية، يمكنك أيضًا اختيار فحص Changes المتخصص.
فحص مستودع محليأجرِ فحص Codebase باستخدام إضافة Codex Security. في المستودعات الكبيرة، ضيّق النطاق إلى خدمة أو مجلد تتضح فيه الملكية والمسؤوليات.
مراقبة عمليات الإيداع على GitHubاستخدم الفحص المستمر في Codex Security Cloud. تحقق من اتصال GitHub وصلاحيات الوصول والبيئة السحابية وشروط الفوترة المنفصلة عن حصة الاستخدام المعتادة.
الدمج مع CI أو أدواتك الخاصةتتوفر أيضًا واجهة CLI مستقلة وحزمة SDK باسم @openai/codex-security. ميّز بينهما وبين الإضافة داخل Codex CLI، وتحقق على حدة من المصادقة وصلاحيات التنفيذ والميزانية.

Cloud نسخة بحثية تجريبية، وتتطلب صلاحية الوصول لمساحة العمل المعنية. كذلك فإن إتاحة حزمة CLI المستقلة للعامة لا تعني بالضرورة أن حسابك مخوّل بإجراء الفحوص. وقد يتطلب فحص قاعدة الشيفرة كاملة، بحسب الحساب والمستودع، صلاحية إضافية ضمن «Trusted Access for Cyber». اسم الاشتراك، مثل Pro، لا يثبت إتاحة جميع الخيارات. إذا لم يظهر خيار، فتحقق من تفعيل الإضافة وصلاحياتك والإعدادات الإدارية لمؤسستك.

المصادر: OpenAI، نظرة عامة ومتطلبات الوصول والمراجعة الأمنية لتغييرات الشيفرة.

الأسعار والحصص المجانية: تحقق منها حتى مع Pro

فحوص Cloud خارج الحصة المعتادة للخطة

توضح الأسئلة الشائعة الخاصة بـ Cloud لدى OpenAI أن فحوص المستودعات والفحوص المستمرة التي أُعدّت في 1 أكتوبر 2026 الساعة 12:53 ظهرًا بتوقيت المحيط الهادئ أو بعد ذلك تُحاسب بالأرصدة أو بالدولار الأمريكي وفق أسعار رموز خطتك. وهي غير مشمولة بالحصة المعتادة للخطة. تُستخدم أرصدة الفحص المجانية للحسابات المؤهلة قبل احتساب الاستخدام المدفوع.

أُعدّت المراقبة المستمرة قبل الموعد المحدد

المراقبة القائمة المؤهلة مجانية حتى 15 أكتوبر

لا يجعل ذلك الفحوص المضافة لاحقًا مجانية. بعد الفترة المجانية، تستمر المراقبة إذا فعّلت الاستخدام المدفوع، وإلا تتوقف مؤقتًا.

لم تُعدّ مراقبة مستمرة قبل الموعد المحدد

تحصل الحسابات المؤهلة على أرصدة فحص مجانية بقيمة 500 دولار أمريكي

تُطبق شروط الأهلية. تسحب الفحوص لمرة واحدة والفحوص المستمرة من الرصيد نفسه، وهو مشترك داخل مساحة العمل. ووفق الأسئلة الشائعة، لا تنتهي صلاحية هذه الأرصدة المجانية.

مبلغ 500 دولار ليس دفعة نقدية ولا ميزة مضمونة لكل مستخدم. بعد نفاد الرصيد المجاني، تُطبق قواعد فوترة الحساب أو مساحة العمل. قبل البدء، تحقق في الواجهة من الأهلية والرصيد المجاني المتبقي وشروط الاستخدام المدفوع.

«التكلفة» المعروضة ليست بالضرورة مبلغ فاتورتك

في Cloud، افتح الفحص المعني من «Scans» للاطلاع على عدد الرموز والتكلفة. مرّر المؤشر فوق عدد الرموز لمعرفة تفاصيل الإدخال والإدخال المخزّن مؤقتًا والإخراج. تُحسب التكلفة المعروضة قبل الأرصدة المجانية أو إعفاءات الفوترة، لذا ميّز بين خصم الأرصدة المجانية والمبلغ الذي يُحاسَب عليه فعليًا. لا تُفرض رسوم على الفحوص التي تحمل عبارة «Exempt from billing. No charges apply.».

مصدر الفوترة والحصص المجانية والتكاليف المعروضة: OpenAI، الأسئلة الشائعة لـ Codex Security Cloud: الفوترة. يستخدم الموعد المحدد توقيت المحيط الهادئ، كما تنص الوثائق.

لا تنسب حصة Cloud المجانية إلى الإضافة المحلية

تعمل الإضافة المحلية بوصفها مهمة Codex. وفق قواعد استخدام Codex العامة، يعتمد الاستهلاك على الاشتراك والنموذج وحجم العمل وطريقة المصادقة؛ وتخضع الأعمال المحلية الإضافية المصادق عليها بمفتاح API لفوترة API. لكن دليل الإعداد المحلي ووثائق Standard وDeep والأسئلة الشائعة لواجهة CLI التي راجعناها لا تقدم سعرًا ثابتًا لكل فحص ولا جدول أسعار منفصلًا يغطي جميع حالات استخدام الإضافة. لذلك لا يمكن وصف الفحوص المحلية بأنها بلا استهلاك، أو الادعاء بأنها تستخدم حصة Cloud البالغة 500 دولار.

قد تستخدم واجهة CLI المستقلة مفتاح API حتى بعد تسجيل الدخول. إذا احتوت البيئة على OPENAI_API_KEY أو CODEX_API_KEY، تختار الفحوص غير التفاعلية والفحوص ذات إخراج JSON أو JSONL هذا المفتاح افتراضيًا. وإذا توفر مفتاح API في البيئة مع تسجيل دخول ChatGPT محفوظ، تطلب الفحوص التفاعلية ذات الإخراج النصي اختيار طريقة المصادقة. تدعم الوثائق الخيارين الصريحين --auth chatgpt و--auth api-key، لذا حدد طريقة الفوترة قبل البدء.

تحقق من حصة Codex المتبقية في واجهة الاستخدام، أو بالأمر /status داخل Codex CLI. يجب كذلك التحقق من تكاليف فحوص Cloud من جهة Cloud. لمقارنة الاشتراكات، راجع دليل أسعار Pro وحصص الاستخدام.

المصادر: OpenAI، أسعار Codex وWork واستخدامهما واختيار مصادقة CLI.

الفحص الأول: الخطوات ونموذج طلب

فيما يلي شرح لتعليمات الإعداد الرسمية. افحص فقط الشيفرة التي تملكها أو لديك إذن بفحصها. في الفحص الأول، تحقق من الفرع والإصدار المستهدفين ومكان حفظ المخرجات وطريقة المصادقة. يساعد البدء بـ Standard على فهم العملية.

الإضافة المحلية في تطبيق سطح المكتب

  1. ابحث عن «Codex Security» في قائمة الإضافات، ثم ثبّتها وفعّلها. إصدار Cloud إضافة منفصلة.
  2. افتح «Security» ثم «Scans» ثم «+ Scan» في الشريط الجانبي.
  3. اختر مستودعًا وحدد «Codebase» لفحص قاعدة الشيفرة. اترك «Deep scan» معطّلًا في الفحص الأول.
  4. تحقق من المجلدات المطلوب فحصها والفرع والإصدار الحاليين والنموذج ومستوى الاستدلال.
  5. عند الحاجة، أضف نقاط الدخول العامة وقواعد التفويض والعمليات المهمة إلى «Additional context».
  6. اختر «Start scan» وتابع التقدم في كل مرحلة. عند الانتهاء، اقرأ التغطية والأدلة.

داخل Codex CLI، ثبّت الإضافة عبر /plugins، ثم استخدم /new لإنشاء محادثة جديدة للمستودع المستهدف. يوفر تسمية الفحص المتخصص وهدفه صراحةً سجلًا أوضح لطلبك من الاكتفاء بعبارة «تحقق من الأمان».

أجرِ فحص Standard باستخدام Codex Security، مع التركيز على services/billing.
أعطِ الأولوية لمدخلات المستخدم، والتحقق من ملكية معلومات الفوترة، والعمليات الإدارية.
في هذه المهمة، افحص وقدّم تقريرًا فقط. لا تعدّل الشيفرة، ولا تنفّذ commit أو push أو نشرًا، ولا تغيّر إعدادات الفوترة.
اذكر الإصدار المستهدف والنطاق المفحوص والمناطق المستبعدة أو غير المكتملة وأدلة إعادة إنتاج المشكلة.
إذا احتجت إلى تغيير إعداد، فاشرح التغيير المقترح وسببه، ثم توقف.

هذا نموذج طلب، وليس إعدادًا لبيئة معزولة يفرض الصلاحيات تقنيًا. قد تتطلب الفحوص إنشاء ملفات مخرجات وأعمال تحقق. لا تفترض أن القيود المكتوبة وحدها تحمي الحاسوب كاملًا؛ تحقق كذلك من صلاحيات التنفيذ.

إصدار Cloud المتصل بـ GitHub

  1. ثبّت «Codex Security Cloud» وتحقق من اتصال GitHub بالمستودع المستهدف.
  2. في «Scan»، اختر المستودع والبيئة. ينشئ «Auto» بيئة عند البدء؛ استخدم «Customize» للتحقق من بيئة موجودة مُعدّة مسبقًا.
  3. اختر «One-Time Scan» للفحص مرة واحدة أو «Continuous Scanning» لمراقبة عمليات الإيداع اللاحقة.
  4. تحقق من الأسعار والرصيد المجاني والهدف قبل اختيار «Create» للبدء.

يستهدف الفحص المستمر الفرع الافتراضي للمستودع. كلما زادت فترة الرجوع إلى عمليات الإيداع السابقة، طال الفحص الأول. لإيقاف المراقبة، افتح «Repositories»، ثم المستودع المستهدف، ثم «Monitoring settings»، وأوقفها مؤقتًا واحفظ. إغلاق النافذة لا يوقف المراقبة.

المصادر: OpenAI، إعداد الإضافة وإعداد Cloud والمراقبة.

Standard وDeep: ضبط النطاق والموارد

أنشئ خط أساس أوليًا

Standard

فحص عادي لمستودع أو مجلد. افهم أولًا ما يفحصه والأدلة التي ينتجها، ثم استخدم النتائج مرجعًا للفحوص اللاحقة.

افحص مناطق مختارة بمزيد من العمق

Deep

بحث أوسع يتطلب وقتًا وموارد أكثر. يستخدم عمال فحص مستقلين ووكلاءهم الفرعيين، ثم يجمع النتائج وفق الشروط المضبوطة.

الإعدادات الرسمية الافتراضية لـ Deep هي 4 عمال متزامنين، و3 وكلاء فرعيين لكل عامل، ومدة تشغيل قصوى تبلغ 96 ساعة. الـ 96 ساعة حدّ مضبوط، وليست مدة الفحص المعتادة. يتطلب ضبط الحد الزمني إصدار الإضافة 0.1.19 أو أحدث. عند بلوغ الحد، يتوقف العمال غير المنتهين وتُجمع النتائج المكتملة. وتظل المناطق التي لم تُفحص غير مفحوصة.

ابدأ بتضييق الهدف إلى خدمة ذات نطاق واضح، واقرأ نتائج Standard قبل تقرير الحاجة إلى Deep. يمكنك أيضًا تركيز الفحص الأعمق على مناطق مهمة، كالدفع أو المصادقة. قد يقلل خفض عدد العمال أو مدة التشغيل من الموارد اللازمة، لكنه قد يترك مشكلات أكثر دون اكتشاف. سجّل النطاق الذي غطاه الفحص الذي جعلته أرخص أو أسرع.

استخدم «Changes» لفحص الفروق. يمكنك اختيار تغييرات غير مودعة، أو عملية إيداع واحدة، أو إصدار أساس وإصدار مستهدف، لكن Deep غير متاح لفحوص Changes. تفحص هذه الفروق والشيفرة المرتبطة بها مباشرةً، ولا تتوسع تلقائيًا إلى تدقيق قاعدة الشيفرة كاملة.

حدّ التكلفة في واجهة CLI المستقلة تقديري. يستخدم الخيار الموثق --max-cost التكلفة المقدرة بالدولار الأمريكي لتحديد وقت التوقف. قد تنتهي الطلبات الجارية بعد تجاوز الحد، لذا ليس سقف فوترة صارمًا. اجمع بينه وبين حدود الوقت والتزامن ونطاق محدد، ولا تعتبر الفحص المتوقف نتيجة مكتملة.

المصادر: OpenAI، Standard وDeep والإعدادات الافتراضية، تغطية فحوص Changes، وحدود التكلفة التقديرية.

اقرأ التغطية والأدلة، لا عدد النتائج فقط

عدد النتائج وحده لا يثبت جودة الفحص. قد يعيد فحص ذو هدف خاطئ، أو توقف في منتصفه، أو يفتقر إلى قواعد التفويض، صفر نتائج دون أن يجعل الشيفرة آمنة. ويوصي سير عمل Standard الرسمي بقراءة الإصدار والمناطق المفحوصة والمؤجلة والأدلة الفردية أولًا.

  1. هل الهدف صحيح؟ تحقق من المستودع والإصدار والنطاق. لا تستخدم نتائج شيفرة قديمة ضمانًا للنسخة الحالية.
  2. ما الذي لم يُفحص؟ تحقق من المناطق المستبعدة والمؤجلة والتي انقطع فحصها. مؤشر الاكتمال لا يعني تغطية قاعدة الشيفرة كاملة.
  3. هل الأدلة سليمة؟ افحص المسار من الإدخال إلى السلوك الخطِر، والدفاعات القائمة، وطريقة إعادة الإنتاج ونتائجها.
  4. هل تحتاج المشكلة إلى إصلاح؟ قيّم إمكانية الوصول الواقعية والأثر، ثم أصلح النتائج المقبولة واحدةً تلو الأخرى.

report.md هو نقطة البدء المقروءة. يسجّل الملف المنظم coverage.json المناطق المفحوصة والمؤجلة، بينما يصف findings.json مواقع النتائج وخطورتها وأدلتها وإرشادات الإصلاح. وقد يحتوي findings/ على تقارير مفصلة وملفات إعادة الإنتاج. احتفظ بالملفات المرتبطة مع التقرير عند مشاركة النتائج أو أرشفتها.

قراءة نتيجة افتراضية: الوصول إلى معلومات فوترة مستخدم آخر

عبارة «تفويض مفقود» وحدها لا تكفي للحكم على نتيجة. تحقق من نقطة النهاية ومتطلبات تسجيل الدخول والسلوك عند تغيير معرّف سجل الفوترة ومكان التحقق من الملكية والفحوص في الطبقات الأخرى.

دليل يدعم النتيجة: أعدت إنتاج إرجاع بيانات لمعرّف مستخدم آخر داخل بيئة اختبار مصرّح بها.

سبب لمواصلة التحقيق: قد يوجد تحقق من الملكية في مرحلة أسبق، ولم يُؤكّد بعد مسار الاستدعاء الفعلي أو الإعداد.

يوضح هذا المثال كيفية تفسير النتائج. وهو ليس ثغرة اكتُشفت في هذا الموقع أو في منتج حقيقي.

تسجّل واجهة CLI المستقلة التغطية بقيمة complete أو partial أو unknown. تؤدي التغطية ذات القيمة partial أو unknown إلى رمز خروج 2. حتى لو اختفت نتيجة في فحص لاحق، فلا يمكنك اعتبارها مُصلحة إذا لم يُفحص المسار الأصلي. ويحاول التحقق التلقائي في Cloud إعادة الإنتاج كذلك. عدم التحقق من نتيجة لا يعني إثبات أمان الشيفرة.

المصادر: OpenAI، تقييم فحوص Standard، تغطية CLI والمقارنات، والتحقق التلقائي في Cloud.

الإصلاح والتحقق والمعلومات السرية

اشرح قواعد التفويض لتسهيل تقييم النتائج

اذكر في سياق الفحص من يحق له إجراء أي عمليات. مثلًا: «المالك والمسؤولون فقط يمكنهم الوصول إلى معلومات الفوترة»، أو «مالك الملف وحده يمكنه نشره». في الإضافة المحلية، يمكن أن يحتفظ SECURITY.md بسياسة أمنية دائمة، بينما يحتفظ AGENTS.md بتعليمات البناء والتحقق. في Cloud، راجع نموذج التهديدات المُنشأ واستكمل نقاط الدخول العامة والعمليات المهمة وحدود الثقة الناقصة.

نموذج التهديدات وصف موجز لبنية التطبيق والشروط التي يجب حمايتها. تُطبق تعديلات Cloud على الفحوص المستقبلية. تغيير الافتراضات لا يغير بأثر رجعي ما فحصه تقرير سابق.

أصلح نتيجة واحدة في كل مرة وتحقق من إعادة الإنتاج والسلوك العادي

  1. اقبل نتيجة: راجع الأدلة والأثر الواقعي، ثم اختر نتيجة واحدة لمعالجتها.
  2. أنشئ رقعة صغيرة: في الواجهة المحلية، اختر «Patch» ثم «Generate patch». إنشاء المقترح منفصل عن تطبيقه على نسخة العمل المستهدفة.
  3. اقرأ الفروق: تحقق من عدم وجود تنظيف غير مرتبط أو تغييرات تضعف دفاعات أخرى قبل اختيار «Apply patch».
  4. تحقق من الإصلاح: استخدم «Verify fix» لفحص إعادة إنتاج المشكلة الأصلية والسلوك العادي. احتفظ، حيث أمكن، باختبار انحدار يفشل قبل الإصلاح وينجح بعده.
  5. أغلق النتيجة: التحقق لا يغلقها تلقائيًا. راجع الفجوات المتبقية في الأدلة، وأغلقها مع ذكر السبب أو واصل التحقيق.

عندما يقدم Cloud رقعة، يتضمن سير العمل مراجعتها قبل إنشاء مسودة طلب سحب. سجّل الاقتراح والتطبيق والتحقق والنشر في الإنتاج خطوات منفصلة. استفد أيضًا من فحوصنا قبل إطلاق التطبيقات المبنية بالذكاء الاصطناعي، بدل الاعتماد على فاحص واحد لاتخاذ جميع القرارات.

«محلي» لا يعني أن شيئًا لا يغادر حاسوبك

حتى مع التنفيذ المحلي، تحقق على حدة من معالجة طلبات استدلال النموذج ومعلومات التحقق. تحذر التعليمات الرسمية لواجهة CLI المستقلة من أن الفحوص تستخدم صلاحيات نظام التشغيل المحلي، ولا تتوقف لطلب الموافقة على كل عملية، وقد ترث متغيرات البيئة. لا تفترض أن صلاحياتها مماثلة لمحادثة Codex المعتادة. جهّز بيئة فحص دون بيانات اعتماد غير ضرورية.

لا تُحجب المعلومات الحساسة في السجلات المحفوظة بالضرورة تلقائيًا، وقد تتضمن شيفرة مصدرية أو بيانات اعتماد. وقد تشمل المخرجات خطوات إعادة الإنتاج وتفاصيل الثغرات. تحقق من المحتوى ونطاق المشاركة قبل إنشاء رابط عام أو مشاركتها مع طرف ثالث. نناقش إعدادات تدريب النماذج بشكل منفصل في دليل بيانات التدريب والخصوصية في ChatGPT وCodex.

المصادر: OpenAI، SECURITY.md وAGENTS.md، نماذج التهديدات في Cloud، الإصلاحات والتحقق، وصلاحيات CLI المستقلة ومخرجاتها وسجلاتها.

قائمة تحقق قبل البدء

  • الطريقة: حدد ما إذا كنت ستستخدم الإضافة المحلية أو Cloud أو CLI المستقلة.
  • الصلاحيات: تحقق من الإذن بفحص الشيفرة وصلاحية حسابك لإجراء الفحوص.
  • الفوترة: ميّز بين الحصة المعتادة وأرصدة Cloud المجانية وفوترة API.
  • الهدف: ثبّت الإصدار والنطاق؛ وفكّر في البدء بـ Standard.
  • التقييم: اقرأ التغطية وأدلة إعادة الإنتاج وما بقي غير مؤكد، لا الأعداد فقط.
  • الإصلاحات: راجع كل رقعة وتحقق منها على حدة قبل قبولها.

في الفحص الأول، ابدأ بـ Standard على النطاق الذي تحتاجه وحدد ما إذا كنت تستطيع تقييم نتائجه بنفسك. فكّر في Cloud للمراقبة المستمرة، أو CLI المستقلة لدمج الفحوص في سير عمل آلي. استخدمه بوصفه أداة تدعم الاكتشاف والتحقق، لا إثباتًا للأمان يحل محل التحليل الساكن القائم (SAST) أو المراجعة البشرية.

الأسئلة الشائعة

س. هل Codex Security Cloud مشمول في ChatGPT Pro دون رسوم إضافية؟

لا تصفه الوثائق بأنه مشمول بالحصة المعتادة للخطة. تُحاسب فحوص Cloud المعنية وفق أسعار الرموز، مع أرصدة فحص مجانية منفصلة للحسابات المؤهلة وفترة مجانية للمراقبة المستمرة القائمة التي تستوفي الشروط. تحقق من رصيدك وشروط الاستخدام المدفوع، لا من اسم الاشتراك فقط.

س. هل تكفي مطالبة Codex المعتاد بالمراجعة؟

يعتمد ذلك على هدفك. يمكن للمراجعة المعتادة فحص التنفيذ والاختبارات. فكّر في Codex Security عندما تحتاج إلى سجلات تغطية متخصصة أو نتائج أو أدلة إعادة إنتاج أو مراقبة مستمرة. لم نقارن الدقة على الشيفرة نفسها في هذا المقال، لذا لا ندّعي أن المنتج المتخصص أفضل دائمًا.

س. هل عدم العثور على نتائج يعني أمان الشيفرة؟

لا. تحقق أولًا من الإصدار والنطاق والانقطاعات والمناطق المستبعدة. قد يؤدي نقص التغطية أو غياب قواعد التفويض الخاصة بالنشاط إلى تفويت مشكلات. استخدم كذلك التحليل الساكن القائم والمراجعة البشرية.

س. هل اختيار Deep يضمن فحصًا موثوقًا باستهلاك أقل؟

لا يوجد هذا الضمان. يبحث Deep على نطاق أوسع ويستخدم وقتًا وموارد أكثر من Standard. اضبط الهدف والتزامن ومدة التشغيل، واقرأ التغطية إذا توقف الفحص. كذلك فإن حدّ التكلفة التقديري في CLI المستقلة ليس سقف فوترة صارمًا.