AI Cert Prep
Saisissez un mot-clé pour rechercher dans la documentation.

Parcours Codex

Codex · Examen blanc 2

Un examen blanc indépendant plus difficile de 50 items, pondéré par domaine, pour le parcours OpenAI Academy Codex, avec explications complètes et lecture de préparation. N’est pas une évaluation officielle OpenAI.

Ceci est le second examen blanc indépendant complet, pondéré par domaine, pour la piste Codex. Il est construit à partir des objectifs d’apprentissage OpenAI accessibles au public et n’est pas une évaluation officielle OpenAI. L’Examen blanc 2 est délibérément plus difficile que l’Examen blanc 1 : plus d’énoncés à contraintes multiples et plus de qualificatifs FIRST / BEST / MOST cost-effective / TWO, avec davantage de mises en situation. Les 50 questions sont inédites et distinctes de l’Examen blanc 1 et des items des pages de domaine. Utilisez-le chronométré comme votre test go/no-go.

Consignes

  • Durée : 60 minutes (notre choix de conception pour un examen blanc de 50 items ; les évaluations Academy sont plus courtes, des sélections aléatoires tirées d’une banque plus large).
  • Items : 50, à choix multiple et à réponses multiples. Chaque item indique combien de réponses sélectionner.
  • Sélection : pour les items à réponses multiples, vous devez sélectionner toutes les bonnes options et aucune mauvaise ; les sélections partielles sont comptées fausses.
  • Aucune pénalité pour les mauvaises réponses : répondez à chaque question.
  • Objectif : visez au moins 80 % brut (≈ 40/50) avant de passer la véritable évaluation Academy Codex, qui réussit à ≥ 80 %.
  • Traitez chaque question avant de déployer la réponse.

Répartition par domaine

#DomaineItems ici
1Codex Fundamentals and Surfaces10
2Core Coding Workflows12
3Extending and Configuring Codex10
4Team Adoption and Governance10
5Scaling Across Teams and Systems8

Total : 10 + 12 + 10 + 10 + 8 = 50 items.

Interprétation de la préparation

Ceci est un indicateur de préparation indépendant, pas un score et pas une prédiction d’un quelconque résultat officiel.

Score brut (sur 50)PalierInterprétation
45–50Forte préparation90 %+ ; solide sur tous les domaines
40–44Prêt pour l’évaluation80–89 % ; au niveau ou au-dessus du seuil Academy
35–39Confiance en construction70–79 % ; proche, ciblez vos domaines faibles
moins de 35Continuez à apprendremoins de 70 % ; revoyez les pages de domaine avant de recommencer

La barre des 80 % est délibérée : elle correspond au seuil du badge Academy.

Passer l’examen blanc

Deux façons d’utiliser les questions ci-dessous : le mode interactif lance une session chronométrée, une question à la fois, et se termine par votre score, une ventilation par domaine et une correction complète ; le mode révision en dessous liste chaque question avec ses options une par ligne et la réponse masquée jusqu’à ce que vous la demandiez.

Mode interactif

Passer l’examen d’entraînement

50 questions · une à la fois · compte à rebours de 60 minutes · résultats avec répartition par domaine et correction complète à la fin. Votre progression est enregistrée dans ce navigateur si vous quittez la page.

Toutes les questions (mode révision)

Les options sont présentées une par ligne. La réponse et l’explication restent masquées jusqu’à ce que vous cliquiez sur Afficher la réponse. Utilisez le mode interactif ci-dessus pour une session chronométrée.

  1. Q1D1 · Fondamentaux de Codex et surfacesSélectionnez une réponse

    Une correction de coquille dans un seul fichier doit être livrée dans les cinq prochaines minutes, le coût est une préoccupation, et elle ne se décompose en aucune sous-tâche. Quel modèle et quel niveau d’effort de raisonnement sont les MOST cost-effective ?

    • A. gpt-6-astra en Ultra
    • B. gpt-5.6-luna en Low ou Medium
    • C. gpt-5.6-sol en Max
    • D. gpt-5.6-terra en Extra High
    Afficher la réponse

    Réponse : B.

    Une correction mécanique triviale demande le modèle le moins cher (Luna) à faible effort. Astra en Ultra (A) consomme le budget et ajoute un parallélisme inutile, Sol en Max (C) réfléchit à l’excès sur une coquille, et Terra en Extra High (D) applique encore bien plus d’effort qu’une coquille ne le justifie.

  2. Q2D1 · Fondamentaux de Codex et surfacesSélectionnez une réponse

    Un ingénieur doit choisir entre Max et Ultra pour un travail qui est un problème unique et indivisible de résolution de contraintes, et qui continue d’expirer en High. Quel est le BEST choix et pourquoi ?

    • A. Ultra, parce que c’est l’échelon le plus élevé et toujours le plus puissant
    • B. Max, parce que le problème est une tâche unique nécessitant plus de temps de réflexion, non des parties indépendantes à paralléliser
    • C. Ultra, parce qu’un seul problème difficile est exactement ce à quoi servent les sous-agents
    • D. Max, parce qu’il utilise un modèle plus grand qu’Ultra
    Afficher la réponse

    Réponse : B.

    Max approfondit le raisonnement sur une tâche unique et indivisible, ce qui est le cas ici. Ultra (A, C) délègue à des sous-agents parallèles et n’aide pas un problème indivisible, et ni Max ni Ultra ne change le choix du modèle (D).

  3. Q3D1 · Fondamentaux de Codex et surfacesSélectionnez une réponse

    La configuration partagée d’une équipe épingle gpt-5.4, tout le monde se connecte avec ChatGPT, et après le 31 August 2026 le modèle cesse de se résoudre. Quelle action unique restaure FIRST le travail avec le remplaçant direct ?

    • A. Renouveler l’abonnement ChatGPT
    • B. Définir le modèle sur gpt-5.6-terra dans le config.toml partagé
    • C. Régénérer le fichier de configuration corrompu
    • D. Mettre à jour le Codex CLI vers la dernière version
    Afficher la réponse

    Réponse : B.

    gpt-5.4 a été retiré sous connexion ChatGPT et Terra est son remplaçant direct, donc mettre à jour le défaut partagé résout le problème. Un renouvellement d’abonnement (A), un fichier corrompu (C) et une mise à jour du CLI (D) n’expliquent pas une coupure propre à un modèle liée à cette date et à ce type de connexion.

  4. Q4D1 · Fondamentaux de Codex et surfacesSélectionnez deux réponses

    Une charge de travail est à grand volume, mécanique, sensible à la latence et contrainte par le coût, s’exécutant sans surveillance en CI sur GitHub. Quels DEUX choix lui conviennent le mieux ?

    • A. Le Codex CLI invoqué avec codex exec
    • B. gpt-5.6-luna comme modèle
    • C. L’extension IDE en mode interactif
    • D. gpt-6-astra comme modèle
    • E. Le raisonnement Ultra par défaut
    Afficher la réponse

    Réponse : A et B.

    La CI sans surveillance est le cas codex exec (A) et un travail mécanique à grand volume demande le modèle le moins cher, Luna (B). L’IDE interactif (C) attend une entrée, Astra (D) dépense trop, et Ultra (E) ajoute un parallélisme dont le volume mécanique n’a pas besoin.

  5. Q5D1 · Fondamentaux de Codex et surfacesSélectionnez une réponse

    Un utilisateur ne trouve pas Ultra dans son sélecteur de modèle, mais sa tâche se décompose réellement en parties indépendantes. Quelle est la première étape correcte (FIRST) avant de repenser la tâche ?

    • A. Réinstaller le Codex CLI
    • B. Activer le « Ultra in model picker slider » via Settings puis Configuration
    • C. Passer à GPT-6 Astra pour débloquer Ultra
    • D. Déplacer le travail vers Codex cloud, seul endroit où Ultra existe
    Afficher la réponse

    Réponse : B.

    Lorsque Ultra est absent du sélecteur, il s’active via Settings puis Configuration puis le « Ultra in model picker slider ». Réinstaller (A) et changer de modèle (C) sont sans rapport, et Ultra n’est pas restreint au cloud (D).

  6. Q6D1 · Fondamentaux de Codex et surfacesSélectionnez une réponse

    Quelle affirmation distingue le plus exactement GPT-5.6 Sol de GPT-5.6 Terra pour le travail Codex ?

    • A. Sol est le modèle grand volume le moins cher ; Terra est le plus cher
    • B. Sol est pour le travail complexe, ouvert et à forte valeur ; Terra est le pragmatique polyvalent et le remplaçant naturel de GPT-5.5
    • C. Sol est un aperçu de recherche texte seul ; Terra est un modèle de vision
    • D. Ce sont des alias du même modèle
    Afficher la réponse

    Réponse : B.

    Sol vise le travail complexe, ouvert et à forte valeur tandis que Terra est le défaut pragmatique et le remplaçant naturel de GPT-5.5. Le modèle grand volume le moins cher est Luna, pas Sol (A), l’aperçu texte seul est Spark (C), et ce sont des modèles distincts (D).

  7. Q7D1 · Fondamentaux de Codex et surfacesSélectionnez une réponse

    Un responsable soutient que, parce que l’application de bureau et le CLI « ont une apparence et un ressenti différents », chacun doit être un agent sous-jacent différent nécessitant une configuration séparée. Quelle est la correction la plus exacte (MOST accurate) ?

    • A. Il a raison ; traitez-les comme des agents distincts
    • B. Ils sont un seul agent derrière des surfaces différentes partageant un unique config.toml ; seul le modèle d’interaction diffère
    • C. Seul le CLI est un vrai agent ; l’application de bureau est un visualiseur
    • D. L’application de bureau ne peut pas du tout exécuter Codex
    Afficher la réponse

    Réponse : B.

    Codex est un seul agent derrière de multiples surfaces partageant un config.toml ; les surfaces ne diffèrent que par l’interaction. Ce ne sont pas des agents distincts (A), l’application de bureau est une véritable surface Codex et non un visualiseur (C), et elle exécute bien Codex (D).

  8. Q8D1 · Fondamentaux de Codex et surfacesSélectionnez une réponse

    Trois tâches sont en file : (1) un renommage mécanique nocturne sur de nombreux fichiers, (2) une refonte d’algorithme unique, difficile et indivisible, (3) quatre corrections de bugs indépendantes et sans lien, à livrer aujourd’hui. Quelle allocation d’effort de raisonnement est la BEST ?

    • A. Les trois en Ultra pour maximiser la puissance
    • B. Renommage en Low/Medium, refonte en Max, les quatre corrections avec Ultra
    • C. Renommage en Ultra, refonte en Low, corrections en Medium
    • D. Les trois en Max
    Afficher la réponse

    Réponse : B.

    Le renommage mécanique nécessite peu d’effort, la refonte unique et difficile veut la réflexion plus profonde de Max sur une tâche unique, et les quatre corrections indépendantes se décomposent, donc elles conviennent aux sous-agents parallèles d’Ultra. Ultra partout (A) et Max partout (D) mal-appliquent l’effort, et C inverse les affectations correctes.

  9. Q9D1 · Fondamentaux de Codex et surfacesSélectionnez une réponse

    Vers quelle surface un développeur devrait-il se tourner lorsqu’il veut avoir le diff sous les yeux dans son éditeur et approuver chaque modification pendant un refactoring difficile et interactif ?

    • A. Codex cloud
    • B. L’extension IDE de Codex
    • C. codex exec sur le CLI
    • D. Codex Micro
    Afficher la réponse

    Réponse : B.

    L’extension IDE met le diff sous vos yeux pour une boucle édition-revue serrée et interactive. Le cloud (A) convient au travail de longue durée ou parallèle à distance de la machine, codex exec (C) est non interactif, et Micro (D) sert aux petites tâches rapides.

  10. Q10D1 · Fondamentaux de Codex et surfacesSélectionnez une réponse

    Quelle est la bonne façon de sélectionner séparément le modèle et l’effort dans Codex ?

    • A. Le modèle avec l’échelle Low-to-Ultra ; l’effort avec -m ou /model
    • B. Le modèle avec -m, --model ou /model ; l’effort avec l’échelle de raisonnement Low-to-Ultra
    • C. Le modèle et l’effort ne se règlent que dans AGENTS.md
    • D. Les deux se règlent avec l’unique drapeau --effort
    Afficher la réponse

    Réponse : B.

    Le modèle se choisit avec -m, --model ou /model, tandis que l’effort est l’échelle Low-to-Ultra — deux contrôles indépendants. L’option A intervertit les deux, AGENTS.md porte des directives de dépôt et non le contrôle de l’effort (C), et il n’existe pas d’unique drapeau --effort pour les deux (D).

  11. Q11D2 · Workflows de codage essentielsSélectionnez une réponse

    Codex renvoie un diff de 300 lignes touchant quatre zones sans lien à partir du prompt d’une ligne « speed up the export », et revendique une amélioration de 40 % avec des tests au vert, avec une démonstration dans une heure. Que devriez-vous faire FIRST ?

    • A. Le fusionner ; des tests au vert et une échéance justifient la livraison
    • B. Re-circonscrire la tâche avec un objectif précis, des limites et une définition de « terminé », puis vérifier de manière indépendante
    • C. Passer à Astra et relancer le même prompt d’une ligne
    • D. Sélectionner les parties du diff qui semblent sûres et fusionner celles-là
    Afficher la réponse

    Réponse : B.

    Un diff tentaculaire issu d’un prompt flou est un échec de périmètre ; re-circonscrire et vérifier de manière indépendante est le bon premier geste, et l’échéance augmente plutôt qu’elle ne diminue le coût d’une mauvaise fusion. Fusionner sur la revendication (A) saute la vérification, un modèle plus grand (C) débordera quand même sur une tâche floue, et le tri sélectif (D) risque une modification incohérente.

  12. Q12D2 · Workflows de codage essentielsSélectionnez deux réponses

    Un relecteur veut accorder sa confiance à une PR Codex en quelques minutes sans reconstruire la confiance de l’auteur. Quelles DEUX preuves sont les MOST valuable ?

    • A. Un diff ciblé avec tout changement inattendu explicitement signalé
    • B. Le niveau d’effort de raisonnement utilisé
    • C. Une exécution de tests passants ou un lien CI, plus un test de non-régression fixant le nouveau comportement
    • D. Une affirmation selon laquelle Codex est un modèle capable
    • E. Le nombre de tokens consommés par l’exécution
    Afficher la réponse

    Réponse : A et C.

    Un diff ciblé (A) et une exécution de tests passants avec un test de non-régression (C) permettent à un relecteur de juger rapidement du périmètre et de la justesse. Le niveau d’effort (B), une affirmation sur le modèle (D) et le nombre de tokens (E) n’apprennent rien au relecteur sur la justesse de la modification.

  13. Q13D2 · Workflows de codage essentielsSélectionnez une réponse

    Un travail de maintenance nocturne doit appliquer une migration mécanique dans un dépôt sans présence humaine, au coût le plus bas qui fonctionne, et il ne doit pas pouvoir escalader en silence. Quelle configuration est la BEST ?

    • A. codex interactif en effort High pour que quelqu’un puisse approuver les escalades plus tard
    • B. codex exec avec gpt-5.6-luna, un mode de permissions restrictif et un bac à sable
    • C. L’extension IDE laissée ouverte toute la nuit avec une auto-approbation large
    • D. codex exec avec gpt-6-astra et une auto-approbation large pour la vitesse
    Afficher la réponse

    Réponse : B.

    Le travail mécanique sans surveillance est le cas codex exec avec un modèle bon marché (Luna) et des permissions restrictives plus un bac à sable, pour qu’il ne puisse pas escalader en silence. Le mode interactif (A) attend une entrée, un IDE ouvert (C) n’est pas fait pour les exécutions sans surveillance et l’auto-approbation large n’est pas sûre, et Astra avec auto-approbation large (D) dépense trop et supprime le confinement.

  14. Q14D2 · Workflows de codage essentielsSélectionnez une réponse

    Un coéquipier affirme que, parce qu’une modification Codex a des tests au vert, lire le diff avant la fusion est inutile. Quel est le contre-argument le plus fort ?

    • A. Des tests au vert constituent une revue complète, donc le coéquipier a raison
    • B. Les tests sont un type de preuve ; le diff doit être lu pour repérer le débordement de périmètre et confirmer que la modification correspond à la tâche circonscrite prévue
    • C. Les tests ne sont pas fiables et devraient être ignorés
    • D. Seul l’identifiant du modèle compte pour la revue
    Afficher la réponse

    Réponse : B.

    Les tests sont nécessaires mais non suffisants ; le diff révèle le débordement de périmètre et confirme que la modification est bien sur la tâche. Des tests au vert ne constituent pas une revue complète (A), les tests restent précieux (C), et l’identifiant du modèle est sans rapport avec la justesse (D).

  15. Q15D2 · Workflows de codage essentielsSélectionnez une réponse

    Codex indique qu’un bug est corrigé et que la suite est au vert, mais la reproduction d’origine signalée n’a jamais été ajoutée à la suite. Quel est le risque caché le plus probable (MOST likely) ?

    • A. Aucun risque ; une suite au vert prouve la correction précise
    • B. Codex a pu corriger un problème ressemblant tandis que la vraie reproduction échoue toujours ; reproduisez-la avant et après et ajoutez un test de non-régression
    • C. La suite est trop lente et devrait voir des tests supprimés
    • D. Le mauvais modèle a été utilisé ; changez de modèle
    Afficher la réponse

    Réponse : B.

    Une suite au vert qui n’a jamais exercé la vraie reproduction peut masquer une correction d’un cas ressemblant, donc reproduisez le cas signalé et ajoutez un test de non-régression. Une suite au vert seule ne prouve pas la correction précise (A), supprimer des tests (C) réduit la couverture, et changer de modèle (D) ne vérifie rien.

  16. Q16D2 · Workflows de codage essentielsSélectionnez une réponse

    Trois ingénieurs doivent construire trois fonctionnalités indépendantes en local en même temps, sans que leurs branches n’entrent en collision, en gardant chacune vérifiable. Quelle approche est la BEST ?

    • A. Traiter les fonctionnalités une par une sur la même branche
    • B. Utiliser un git worktree ou une branche séparés par fonctionnalité (ou des tâches cloud parallèles), en vérifiant chacune avant une fusion contrôlée
    • C. Commiter les trois directement sur main à mesure qu’elles se terminent
    • D. Désactiver les tests pour que les trois fusionnent plus vite
    Afficher la réponse

    Réponse : B.

    Des worktrees ou branches séparés (ou des tâches cloud parallèles) permettent au travail indépendant de progresser simultanément, vérifié avant une fusion contrôlée. Sérialiser (A) gaspille le parallélisme, commiter sur main (C) n’est pas sûr, et désactiver les tests (D) supprime la vérification.

  17. Q17D2 · Workflows de codage essentielsSélectionnez une réponse

    Quelle pratique satisfait le plus directement l’objectif Codex de « vérifier les modifications et fournir des preuves claires pour la revue » ?

    • A. Choisir le modèle le plus coûteux disponible
    • B. Exécuter vous-même les tests, lire le diff, et joindre l’exécution passante plus un test de non-régression à la PR
    • C. Écrire le prompt le plus long possible
    • D. Fusionner rapidement pour garder l’élan
    Afficher la réponse

    Réponse : B.

    Vérifier de manière indépendante et joindre des preuves est exactement ce que demande l’objectif. Le choix du modèle (A) et la longueur du prompt (C) ne produisent pas de preuves, et fusionner rapidement (D) saute la vérification.

  18. Q18D2 · Workflows de codage essentielsSélectionnez une réponse

    Un prompt dit « improve the auth code ». Quelle reformulation le transforme le mieux (BEST) en une tâche circonscrite et relisable ?

    • A. « Rendre le code d’auth bien meilleur et plus rapide dans l’ensemble »
    • B. « Corriger la course sur le rafraîchissement de token dans auth/refresh.ts ; ne pas toucher à l’API publique ni au schéma de BD ; le nouveau test refresh.race.test.ts doit passer et les tests existants doivent rester au vert »
    • C. « Refactorer tout sous auth/ comme bon te semble »
    • D. « Utiliser le modèle le plus puissant sur le code d’auth »
    Afficher la réponse

    Réponse : B.

    L’option B fournit un objectif, des limites et une définition exécutable de « terminé ». « Meilleur et plus rapide dans l’ensemble » (A) et « refactorer tout comme bon te semble » (C) restent non circonscrits, et spécifier un modèle (D) ne circonscrit pas la tâche.

  19. Q19D2 · Workflows de codage essentielsSélectionnez une réponse

    Un développeur veut que des signaux d’exécution — sortie de tests et traces de pile — soient réinjectés dans la boucle pour vérifier et déboguer une modification. Quelle source de contexte le fournit le mieux (BEST) ?

    • A. La description de la PR
    • B. Le terminal intégré
    • C. Un commentaire dans le fichier source
    • D. Le tableau de bord d’analytics de l’espace de travail
    Afficher la réponse

    Réponse : B.

    Le terminal intégré fait remonter les signaux d’exécution tels que la sortie de tests et les traces de pile pour vérifier et déboguer dans la boucle. Une description de PR (A) et un commentaire de source (C) sont du texte statique, et le tableau de bord d’analytics (D) rend compte de l’adoption, non des signaux d’exécution.

  20. Q20D2 · Workflows de codage essentielsSélectionnez une réponse

    Pour un bug signalé comme « le paiement facture parfois deux fois », quelle est la définition de « terminé » la plus fiable (MOST reliable) à remettre à Codex ?

    • A. « Arrêter la double facturation d’une manière ou d’une autre »
    • B. Un test en échec qui reproduit la double facturation, requis pour passer pendant que la suite complète reste au vert, plus une note de ne pas modifier le contrat de la passerelle de paiement
    • C. « Réécrire le module de paiement à partir de zéro »
    • D. « Ajouter des logs et espérer que le problème disparaisse »
    Afficher la réponse

    Réponse : B.

    Un test en échec qui reproduit le comportement signalé est une définition exécutable de « terminé », et la limite protège le contrat de la passerelle. « D’une manière ou d’une autre » (A) n’est pas circonscrit, une réécriture complète (C) est un débordement de périmètre disproportionné, et ajouter des logs (D) ne définit pas « terminé » ni ne corrige le bug.

  21. Q21D2 · Workflows de codage essentielsSélectionnez une réponse

    Un développeur exécute par habitude les travaux de correction CI en ouvrant une session codex interactive sur son portable et en tapant la tâche. Pourquoi est-ce le mauvais outil, et quelle est la correction ?

    • A. C’est très bien ; les sessions interactives sont idéales pour la CI
    • B. La CI est sans surveillance et scriptée, elle devrait donc utiliser codex exec non interactif plutôt qu’une session interactive qui attend une entrée
    • C. Le portable est trop lent ; achetez-en un plus rapide
    • D. Les sessions interactives ne peuvent pas exécuter de tests
    Afficher la réponse

    Réponse : B.

    La CI s’exécute sans humain, donc codex exec est la forme non interactive correcte ; une session interactive se bloquerait en attendant une entrée. L’interactif n’est pas idéal pour la CI (A), le problème est le mode et non le matériel (C), et les sessions interactives peuvent exécuter des tests (D).

  22. Q22D2 · Workflows de codage essentielsSélectionnez deux réponses

    Quels DEUX éléments sont des composantes essentielles d’une tâche Codex bien circonscrite ?

    • A. Des limites explicites sur ce qui ne doit pas être touché
    • B. Le modèle le plus coûteux disponible
    • C. Une définition de « terminé », comme un test précis qui doit passer
    • D. Le prompt le plus long possible
    • E. Le raisonnement Ultra par défaut
    Afficher la réponse

    Réponse : A et C.

    Le périmètre, c’est l’objectif plus les limites plus la définition de « terminé » plus les contraintes ; les limites (A) et une définition de « terminé » (C) en sont deux. Un modèle plus cher (B), un prompt plus long (D) et Ultra par défaut (E) ne sont pas du cadrage et ne s’y substituent pas.

  23. Q23D3 · Étendre et configurer CodexSélectionnez une réponse

    Une équipe fintech veut un travail nocturne de mise à jour des dépendances qui ouvre une PR, et propose une auto-approbation large, un accès internet cloud complet, la gestion de contexte expérimentale et une auto-fusion sur auto-review — sur un espace de travail ChatGPT Enterprise. Quel unique élément est impossible pour des raisons de disponibilité seule ?

    • A. L’auto-approbation large
    • B. L’accès internet cloud complet
    • C. La gestion de contexte expérimentale sur un espace de travail Enterprise
    • D. L’auto-fusion sur auto-review
    Afficher la réponse

    Réponse : C.

    La gestion de contexte expérimentale est réservée à la connexion Plus/Pro au lancement, elle est donc indisponible sur un espace de travail Enterprise indépendamment de ses mérites. L’auto-approbation large (A), l’accès internet complet (B) et l’auto-fusion sur auto-review (D) sont des choix peu sûrs mais ne sont pas bloqués purement par la disponibilité.

  24. Q24D3 · Étendre et configurer CodexSélectionnez deux réponses

    Pour une exécution risquée sans surveillance, quels DEUX contrôles devraient être combinés pour limiter à la fois ce qui se produit sans humain et jusqu’où toute action peut aller ?

    • A. Un mode de permissions restrictif
    • B. Une auto-approbation large
    • C. Un bac à sable qui contient le rayon d’impact
    • D. Un accès internet cloud complet
    • E. Désactiver toutes les approbations
    Afficher la réponse

    Réponse : A et C.

    Un mode de permissions restrictif (A) régit ce qui nécessite une approbation tandis qu’un bac à sable (C) contient l’impact ; ensemble ils limitent la surface de décision et le rayon d’impact. L’auto-approbation large (B), l’accès internet complet (D) et la désactivation des approbations (E) augmentent le risque au lieu de le contenir.

  25. Q25D3 · Étendre et configurer CodexSélectionnez une réponse

    Une équipe a besoin que Codex atteigne un entrepôt de données interne, exécute une vérification personnalisée avant chaque écriture, ET reproduise une session précise pour le débogage. Quelle correspondance entre besoins et points d’extension est correcte ?

    • A. Entrepôt de données : hook ; vérification avant écriture : MCP ; reproduire la session : skill
    • B. Entrepôt de données : MCP ; vérification avant écriture : hook ; reproduire la session : record and replay
    • C. Les trois : un unique plugin
    • D. Entrepôt de données : record and replay ; vérification avant écriture : skill ; reproduire la session : MCP
    Afficher la réponse

    Réponse : B.

    Les données externes relèvent de MCP, exécuter votre propre logique à un point du cycle de vie est un hook, et reproduire une session est record and replay. L’option A intervertit MCP et les hooks, un unique plugin (C) ne correspond pas à ces besoins distincts, et D se trompe sur chaque correspondance.

  26. Q26D3 · Étendre et configurer CodexSélectionnez une réponse

    Un ingénieur propose de s’appuyer sur l’auto-review comme unique point de contrôle avant qu’une PR de dépendances fintech ne s’auto-fusionne. Quelle est l’objection la plus exacte (MOST accurate) ?

    • A. Aucune ; l’auto-review remplace totalement un relecteur humain
    • B. L’auto-review produit des preuves utiles mais retirer le point de contrôle humain n’est pas sûr ; gardez une revue humaine requise avant la fusion
    • C. L’auto-review ne vérifie que le formatage, donc utilisez plutôt un linter
    • D. L’auto-review est indisponible dans le cloud
    Afficher la réponse

    Réponse : B.

    L’auto-review est une preuve alimentant un point de contrôle humain, non un remplacement, surtout pour une modification réglementée. Elle ne se substitue pas entièrement à un relecteur (A), elle ne se limite pas au formatage (C), et elle est disponible sur les surfaces Codex, y compris le cloud (D).

  27. Q27D3 · Étendre et configurer CodexSélectionnez une réponse

    Quelle est la bonne façon d’activer la gestion de contexte expérimentale, et sous quelle limite ?

    • A. Elle est activée automatiquement pour Astra sans limites
    • B. Opt-in via features.context_management.experimental_mode = true dans config.toml, soumise à la limite de connexion Plus/Pro au lancement
    • C. Passer --context à chaque commande ; aucune limite de connexion
    • D. L’activer dans AGENTS.md ; Enterprise uniquement
    Afficher la réponse

    Réponse : B.

    Elle est en opt-in via features.context_management.experimental_mode = true et, au lancement, limitée à la connexion Plus/Pro. Elle n’est pas automatique (A), pas un drapeau par commande (C), et pas activée dans AGENTS.md ni limitée à Enterprise (D).

  28. Q28D3 · Étendre et configurer CodexSélectionnez une réponse

    Une équipe continue de mettre les commandes de build propres au dépôt dans config.toml et se demande pourquoi le comportement diffère entre dépôts. Quelle correction est la plus exacte (MOST accurate) ?

    • A. config.toml est propre au dépôt, donc chaque dépôt a juste besoin de sa propre copie
    • B. Les commandes de build et les conventions propres au dépôt relèvent de l’AGENTS.md de chaque dépôt ; config.toml définit les valeurs par défaut à l’échelle de la machine ou de l’espace de travail
    • C. Les commandes de build ne peuvent pas être configurées
    • D. Les deux fichiers doivent contenir un contenu identique pour fonctionner
    Afficher la réponse

    Réponse : B.

    Les commandes de build et les conventions propres au dépôt vont dans AGENTS.md, tandis que config.toml définit les valeurs par défaut de la machine ou de l’espace de travail, ce qui explique la divergence. config.toml n’est pas propre au dépôt (A), les commandes de build sont configurables (C), et les fichiers ont des rôles différents, donc ils n’ont pas à concorder (D).

  29. Q29D3 · Étendre et configurer CodexSélectionnez une réponse

    Une tâche cloud de récupération de dépendances a besoin d’un accès réseau à un seul registre de paquets. Quelle configuration d’accès internet est la plus appropriée (MOST appropriate) ?

    • A. Laisser l’accès internet entièrement ouvert pour tout l’espace de travail
    • B. Accorder le minimum d’accès dont la tâche a besoin, délibérément, et garder le défaut restreint par ailleurs
    • C. Désactiver tout accès réseau, même si la récupération en a besoin
    • D. Passer à la connexion par clé API pour contourner les contrôles d’accès
    Afficher la réponse

    Réponse : B.

    Le moindre privilège consiste à n’accorder que l’accès dont la tâche a besoin et à garder le défaut restreint. Entièrement ouvert (A) est trop permissif, bloquer un accès que la tâche requiert (C) casse la tâche, et changer de connexion pour contourner les contrôles (D) est un échec de gouvernance.

  30. Q30D3 · Étendre et configurer CodexSélectionnez une réponse

    Un ingénieur veut reproduire et partager une session Codex exacte avec un collègue pour le débogage. Quelle fonctionnalité est conçue pour cela ?

    • A. Skills
    • B. Record and replay
    • C. MCP
    • D. Auto-review
    Afficher la réponse

    Réponse : B.

    Record and replay capture une session pour qu’elle puisse être rejouée ou partagée. Les skills (A) sont des capacités réutilisables, MCP (C) fournit un accès externe, et l’auto-review (D) résume un diff.

  31. Q31D3 · Étendre et configurer CodexSélectionnez une réponse

    Une équipe confond hooks et rules. Quelle distinction est la plus exacte (MOST accurate) ?

    • A. Ce sont le même mécanisme sous des noms différents
    • B. Les hooks exécutent votre propre logique à des points du cycle de vie ; les rules sont des contraintes comportementales qui orientent ou interdisent les actions de l’agent
    • C. Les rules atteignent les systèmes externes ; les hooks n’existent pas
    • D. Les hooks ne fonctionnent que dans le cloud ; les rules seulement dans le CLI
    Afficher la réponse

    Réponse : B.

    Les hooks exécutent votre propre logique à des points du cycle de vie, tandis que les rules contraignent ce que l’agent peut faire. Ce ne sont pas la même chose (A), l’accès externe relève de MCP et non des rules (C), et aucune n’est restreinte à une surface comme décrit (D).

  32. Q32D3 · Étendre et configurer CodexSélectionnez une réponse

    Quelle affirmation unique sépare correctement le périmètre de config.toml de celui d’AGENTS.md ?

    • A. config.toml porte des directives par dépôt ; AGENTS.md porte les valeurs par défaut à l’échelle de la machine
    • B. config.toml définit les valeurs par défaut à l’échelle de la machine ou de l’espace de travail (modèle, features, permissions) ; AGENTS.md porte les directives par dépôt (commandes de build/test, conventions, zones interdites)
    • C. Les deux sont propres au dépôt et interchangeables
    • D. config.toml n’est que pour la surface cloud ; AGENTS.md seulement pour le CLI
    Afficher la réponse

    Réponse : B.

    config.toml définit les valeurs par défaut de la machine ou de l’espace de travail tandis qu’AGENTS.md porte les directives par dépôt — l’inverse de l’option A. Ils ne sont pas interchangeables (C), et aucun n’est restreint à une seule surface (D).

  33. Q33D4 · Adoption et gouvernance en équipeSélectionnez une réponse

    Une entreprise de santé déployant Codex auprès de 120 ingénieurs a des dépôts touchant des PHI et un travail cloud nocturne actuellement authentifié avec le personal access token d’un seul ingénieur. Quelle unique modification devrait être la première correction de gouvernance (FIRST) pour ce travail ?

    • A. Donner à l’ingénieur des droits administrateur pour que le token ait plus de portée
    • B. Ré-authentifier l’automatisation de l’organisation avec la workload identity federation ou un compte de service plutôt qu’un token personnel
    • C. Partager le token personnel avec toute l’équipe pour qu’il survive
    • D. Déplacer le travail vers une session interactive
    Afficher la réponse

    Réponse : B.

    Un token personnel lie une automatisation d’organisation à une seule personne et cesse de fonctionner à son départ ; la workload identity ou un compte de service est la bonne identité d’organisation. Plus de portée admin (A) aggrave le moindre privilège, partager le token (C) est un échec de sécurité, et le mode interactif (D) va à l’encontre d’un travail sans surveillance.

  34. Q34D4 · Adoption et gouvernance en équipeSélectionnez deux réponses

    Une charge de travail PHI réglementée nécessite à la fois une configuration correcte et un historique d’actions prouvable. Quels DEUX éléments figurent dans la réponse correcte de l’examen ?

    • A. La configuration HIPAA pour les dépôts manipulant des PHI
    • B. Une auto-approbation large pour accélérer le pipeline
    • C. La Compliance API et les audit events pour l’enregistrement des actions
    • D. Désactiver l’analytics pour la confidentialité
    • E. Un unique compte administrateur partagé pour tout le monde
    Afficher la réponse

    Réponse : A et C.

    Une charge de travail réglementée nécessite la bonne configuration (HIPAA) et une piste d’audit (Compliance API et audit events). L’auto-approbation large (B) augmente le risque, désactiver l’analytics (D) supprime une supervision utile, et un compte administrateur partagé (E) détruit la responsabilité.

  35. Q35D4 · Adoption et gouvernance en équipeSélectionnez une réponse

    Une organisation veut empêcher la dérive de configuration de Codex entre équipes tout en imposant les modèles utilisables. Quelle paire de contrôles adresse FIRST les deux ?

    • A. Les personal access tokens et record and replay
    • B. La configuration gérée conjointement avec la disponibilité des modèles de l’espace de travail
    • C. L’échelle de raisonnement et codex exec
    • D. AGENTS.md dans un dépôt et l’intégration Slack
    Afficher la réponse

    Réponse : B.

    La configuration gérée impose des réglages cohérents et la disponibilité des modèles de l’espace de travail restreint les modèles que l’espace de travail peut utiliser. Les PAT et record and replay (A), l’échelle de raisonnement et codex exec (C), et l’AGENTS.md d’un seul dépôt avec Slack (D) n’imposent ni la configuration ni la politique de modèles à l’échelle de l’organisation.

  36. Q36D4 · Adoption et gouvernance en équipeSélectionnez une réponse

    Quelle affirmation sur Codex Security est la plus exacte (MOST accurate) pour gouverner le code produit dans une équipe ?

    • A. Il est réservé au CLI et doit être exécuté manuellement après la fusion
    • B. Il couvre le plugin, le CLI et le cloud, propose des scans, des scans approfondis, un triage en workbench, des correctifs et du durcissement, et s’intègre à la CI ou à GitLab CI pour analyser avant la fusion
    • C. C’est un produit distinct sans rapport avec Codex
    • D. Il ne produit que des rapports de vulnérabilités et ne peut ni trier ni corriger
    Afficher la réponse

    Réponse : B.

    Codex Security couvre le plugin, le CLI et le cloud, avec des scans, du triage, des correctifs et du durcissement, et s’intègre à la CI ou à GitLab CI pour que le code soit analysé avant la fusion. Il n’est pas réservé au CLI ni manuel après fusion (A), il fait partie de la surface de sécurité Codex (C), et il fait plus que du reporting (D).

  37. Q37D4 · Adoption et gouvernance en équipeSélectionnez une réponse

    La direction demande des chiffres d’adoption mensuels reproductibles pour un point au conseil d’administration. Quelle approche est la plus appropriée (MOST appropriate) ?

    • A. Demander chaque mois leurs impressions aux responsables d’équipe
    • B. Extraire les chiffres de manière programmatique via l’Analytics API, complétée par le tableau de bord d’analytics de l’espace de travail
    • C. Estimer à partir du nombre de licences achetées
    • D. Lire un échantillon des historiques de shell des ingénieurs
    Afficher la réponse

    Réponse : B.

    L’Analytics API donne des chiffres programmatiques reproductibles et le tableau de bord la complète. Les impressions (A), les estimations à partir du nombre de licences (C) et l’échantillonnage d’historiques de shell (D) ne sont pas des mesures d’adoption fiables ni reproductibles.

  38. Q38D4 · Adoption et gouvernance en équipeSélectionnez une réponse

    Un administrateur soutient que donner l’administration à tout le monde évite les tickets de permission et que les dépôts PHI n’ont besoin d’aucun traitement particulier parce que l’accès est interne. Quelle correction adresse les DEUX erreurs ?

    • A. Les deux affirmations conviennent telles quelles
    • B. Appliquer le moindre privilège pour que les permissions correspondent à la responsabilité, et appliquer la configuration HIPAA aux dépôts PHI quelle que soit la formulation « interne »
    • C. Donner l’administration à tout le monde mais désactiver l’analytics pour la confidentialité
    • D. Conserver l’administration universelle et compter sur le modèle pour protéger les PHI
    Afficher la réponse

    Réponse : B.

    Le moindre privilège corrige l’erreur d’administration universelle et la configuration HIPAA est requise pour les PHI quelle que soit la formulation « interne ». Les deux affirmations ne conviennent pas (A), désactiver l’analytics (C) supprime la supervision sans corriger l’une ou l’autre erreur, et compter sur le modèle pour protéger les PHI (D) n’est pas un contrôle de conformité.

  39. Q39D4 · Adoption et gouvernance en équipeSélectionnez une réponse

    Quel choix d’authentification est correct pour chaque acteur : un pipeline GitHub Actions, un bot d’automatisation partagé de l’organisation, et le script personnel d’un ingénieur ?

    • A. Pipeline : PAT ; bot : PAT ; script : workload identity
    • B. Pipeline : workload identity federation ; bot : compte de service ; script : personal access token
    • C. Pipeline : compte de service ; bot : PAT ; script : workload identity
    • D. Les trois : le compte personnel de l’administrateur
    Afficher la réponse

    Réponse : B.

    Un pipeline CI/cloud utilise la workload identity federation (pas de secret à longue durée de vie), une automatisation partagée de l’organisation utilise un compte de service, et le script d’un individu utilise un PAT. Les options A et C mal-associent les acteurs, et utiliser le compte personnel de l’administrateur pour tout (D) détruit la responsabilité.

  40. Q40D4 · Adoption et gouvernance en équipeSélectionnez deux réponses

    Lors d’un déploiement, quels DEUX contrôles garantissent ensemble que l’accès est provisionné de manière cohérente et révoqué rapidement au départ des ingénieurs ?

    • A. Des groupes et un provisionnement automatisés gérant le cycle de vie des utilisateurs
    • B. Le sélecteur de modèle
    • C. Des rôles au moindre privilège et des permissions d’espace de travail alignées sur la responsabilité
    • D. Les scans approfondis de Codex Security
    • E. L’Analytics API
    Afficher la réponse

    Réponse : A et C.

    Des groupes et un provisionnement automatisés gèrent l’appartenance pour que les partants perdent l’accès (A), et des rôles au moindre privilège et des permissions régissent ce que chaque membre peut faire (C). Le sélecteur de modèle (B) choisit des modèles, Codex Security (D) analyse le code, et l’Analytics API (E) rend compte de l’adoption.

  41. Q41D4 · Adoption et gouvernance en équipeSélectionnez une réponse

    Un administrateur veut que le code produit par Codex soit analysé avant la fusion sur chaque dépôt, avec un enregistrement auditable de qui a fait quoi. Quel appariement est correct ?

    • A. Des scans manuels plus l’Analytics API
    • B. Codex Security en CI ou GitLab CI plus la Compliance API et les audit events
    • C. Record and replay plus la disponibilité des modèles de l’espace de travail
    • D. L’auto-review comme unique contrôle
    Afficher la réponse

    Réponse : B.

    Codex Security en CI analyse avant la fusion et la Compliance API avec les audit events fournit l’enregistrement de qui a fait quoi. Les scans manuels et l’Analytics API (A) n’analysent pas de manière fiable ni n’auditent, record and replay avec la disponibilité des modèles (C) ne fait ni l’un ni l’autre, et l’auto-review seule (D) est une preuve, non un contrôle d’analyse ou d’audit.

  42. Q42D4 · Adoption et gouvernance en équipeSélectionnez une réponse

    Quelle est la caractérisation correcte de la configuration gérée par rapport à un document de configuration partagé ?

    • A. Elles aboutissent au même résultat
    • B. La configuration gérée définit et impose centralement les réglages, tandis qu’un document ne fait que les décrire et repose sur le fait que les ingénieurs les reproduisent à la main
    • C. Un document impose les réglages ; la configuration gérée se contente de les décrire
    • D. Ni l’une ni l’autre ne peut contrôler les extensions
    Afficher la réponse

    Réponse : B.

    La configuration gérée impose les réglages de manière centralisée, tandis qu’un document se contente de les décrire et dépend d’une conformité manuelle. Elles ne sont pas équivalentes (A), les rôles ne sont pas inversés (C), et la configuration gérée peut contrôler les extensions (D).

  43. Q43D5 · Passage à l’échelle entre équipes et systèmesSélectionnez une réponse

    Un groupe de 40 ingénieurs et 25 dépôts rapporte que les tâches par semaine ont triplé tandis que le taux d’annulation de PR grimpait discrètement. Quel signal devrait guider la décision de poursuite (go/no-go), et quelle est la première correction structurelle (FIRST) ?

    • A. Les tâches par semaine ; continuez à monter en charge car l’activité prouve la valeur
    • B. Le taux d’annulation ; rétablissez le point de contrôle de revue, circonscrivez plus finement, et mesurez la qualité en parallèle de l’adoption
    • C. Les tâches par semaine ; faites passer tout le monde à Astra
    • D. Le taux d’annulation ; ignorez-le car les annulations sont normales
    Afficher la réponse

    Réponse : B.

    Le taux d’annulation en hausse est le signal de qualité qui compte, et rétablir le point de contrôle de revue tout en mesurant la qualité est la correction structurelle. Les tâches par semaine sont de l’activité, non de la valeur (A, C), et une tendance d’annulation en hausse ne devrait pas être ignorée (D).

  44. Q44D5 · Passage à l’échelle entre équipes et systèmesSélectionnez deux réponses

    Quels DEUX modes de défaillance émergent spécifiquement lors du passage à l’échelle de Codex sur de nombreux dépôts, plutôt qu’en usage sur une tâche unique ?

    • A. La dérive de configuration provoquant un comportement d’agent incohérent
    • B. Un ingénieur unique écrivant un prompt clair
    • C. Un volume de modifications non relues faisant lâcher le point de contrôle de revue
    • D. Choisir le bon modèle pour une tâche
    • E. Ajouter un AGENTS.md à un dépôt
    Afficher la réponse

    Réponse : A et C.

    La dérive de configuration entre dépôts (A) et le point de contrôle de revue qui lâche sous le volume de modifications (C) sont des modes de défaillance classiques à l’échelle. Un prompt unique clair (B), un bon choix de modèle pour une tâche unique (D) et l’ajout d’un AGENTS.md (E) sont de saines pratiques de tâche unique, non des défaillances de passage à l’échelle.

  45. Q45D5 · Passage à l’échelle entre équipes et systèmesSélectionnez une réponse

    Une équipe plateforme doit associer trois besoins à la bonne intégration Codex : des étapes Codex dans la CI GitHub, l’intégration de Codex dans un portail développeur interne, et l’action sur des tickets Linear. Quelle association est correcte ?

    • A. CI GitHub : SDK ; portail : GitHub Action ; Linear : Slack
    • B. CI GitHub : GitHub Action ; portail : Codex SDK ; Linear : l’intégration Linear
    • C. CI GitHub : intégration Linear ; portail : GitHub Action ; Linear : SDK
    • D. Les trois : l’intégration Slack
    Afficher la réponse

    Réponse : B.

    La GitHub Action intègre Codex dans la CI GitHub, le SDK intègre Codex dans votre propre outillage comme un portail, et l’intégration Linear gère le travail piloté par tickets. L’option A intervertit le SDK et l’Action, C mal-associe les trois, et Slack seul (D) ne fait aucune de ces tâches.

  46. Q46D5 · Passage à l’échelle entre équipes et systèmesSélectionnez une réponse

    Une équipe sous GitLab planifie un lancement critique pour l’activité la semaine prochaine en s’appuyant sur l’intégration Codex GitLab. Quelle est la posture de planification la plus responsable (MOST responsible) ?

    • A. La traiter comme généralement disponible et identique à l’intégration de GitHub
    • B. Tenir compte du risque bêta dans le plan, puisque l’intégration GitLab est en bêta
    • C. Supposer que GitLab n’est pas du tout pris en charge et abandonner le plan
    • D. Migrer toute l’organisation vers GitHub avant le lancement
    Afficher la réponse

    Réponse : B.

    L’intégration GitLab est en bêta, donc un plan de lancement critique devrait tenir compte du risque bêta. Elle n’est pas équivalente à la version GA de GitHub (A), GitLab est pris en charge en bêta plutôt que non pris en charge (C), et une migration complète (D) est disproportionnée.

  47. Q47D5 · Passage à l’échelle entre équipes et systèmesSélectionnez une réponse

    Lors du passage à l’échelle de Codex, quelle combinaison rend le mieux compte (BEST) de savoir si le déploiement aide réellement ?

    • A. Les métriques d’adoption seules, puisque plus d’usage signifie plus de valeur
    • B. Les métriques d’adoption (utilisateurs actifs, tâches exécutées) associées aux métriques de qualité (taux de succès en revue, défauts, taux d’annulation, constats de sécurité)
    • C. Les métriques de qualité seules, en ignorant totalement l’usage
    • D. Les niveaux d’effort de raisonnement choisis par les ingénieurs
    Afficher la réponse

    Réponse : B.

    Associer l’adoption à la qualité montre si un usage en hausse produit de bons résultats. L’adoption seule peut masquer une baisse de qualité (A), la qualité seule ignore si l’outil est utilisé (C), et les niveaux d’effort (D) ne mesurent pas la valeur du déploiement.

  48. Q48D5 · Passage à l’échelle entre équipes et systèmesSélectionnez une réponse

    Un manager propose de « continuer à monter en charge et de corriger les problèmes de manière réactive à mesure qu’ils apparaissent ». Pourquoi est-ce la mauvaise posture face à des modes de défaillance de passage à l’échelle connus ?

    • A. C’est correct ; les correctifs réactifs sont efficaces à l’échelle
    • B. À l’échelle, les correctifs réactifs suivent les dégâts avec retard ; les collisions, la dérive, le volume non relu et l’activité prise pour de la valeur exigent une atténuation structurelle (isoler, standardiser, fusionner sûrement, mesurer)
    • C. Parce qu’un modèle plus grand préviendrait tous les problèmes de passage à l’échelle
    • D. Parce que les problèmes de passage à l’échelle ne se produisent jamais réellement
    Afficher la réponse

    Réponse : B.

    Les modes de défaillance de passage à l’échelle connus exigent des atténuations structurelles car les correctifs réactifs suivent avec retard les dégâts qu’ils causent. Le tout-réactif n’est pas efficace ici (A), un modèle plus grand ne prévient pas les défaillances de processus (C), et ces problèmes se produisent bel et bien à l’échelle (D).

  49. Q49D5 · Passage à l’échelle entre équipes et systèmesSélectionnez une réponse

    Pour rendre sûres à intégrer les sorties parallèles de nombreux dépôts, quelle pratique en amont importe le plus (MOST) ?

    • A. Laisser chaque dépôt garder ses propres conventions par appropriation locale
    • B. Standardiser un modèle d’AGENTS.md partagé et une configuration gérée pour que chaque sortie ait été produite sous les mêmes règles, avec des contrôles de dérive
    • C. Utiliser le plus grand modèle dans chaque dépôt
    • D. Fusionner tous les dépôts en un seul monorepo du jour au lendemain
    Afficher la réponse

    Réponse : B.

    Standardiser AGENTS.md et la configuration signifie que les sorties sont produites sous les mêmes règles, ce qui rend l’intégration parallèle sûre. Des conventions divergentes (A) rendent l’intégration risquée, un modèle plus grand (C) ne corrige pas un contexte incohérent, et une fusion précipitée en monorepo (D) est disproportionnée et risquée.

  50. Q50D5 · Passage à l’échelle entre équipes et systèmesSélectionnez deux réponses

    La dette de sécurité s’accumule lorsque des vulnérabilités sont fusionnées plus vite qu’elles ne sont découvertes, sur 30 dépôts. Quelles DEUX pratiques constituent l’atténuation structurelle correcte ?

    • A. Exécuter Codex Security en CI sur chaque dépôt pour que le code soit analysé avant sa fusion
    • B. N’analyser que le plus grand dépôt de temps en temps
    • C. Conserver un point de contrôle de revue humaine plutôt que de sauter la revue sous le volume
    • D. Attendre une violation, puis tout analyser
    • E. Faire confiance au modèle et sauter l’analyse pour préserver la vélocité
    Afficher la réponse

    Réponse : A et C.

    Analyser chaque dépôt en CI avant la fusion (A) et conserver le point de contrôle de revue humaine sous le volume (C) sont les atténuations structurelles. Analyser un seul dépôt de temps en temps (B) laisse des lacunes, une analyse post-violation (D) arrive trop tard, et sauter l’analyse (E) est le risque à éviter.

Dernière mise à jour le 18 sept. 2026