OpenAI
هذه الصفحة مترجمة باستخدام الترجمة الآلية. تفضل بالاطّلاع على المقال الأصلي بالإنجليزية.

أمان Codex

اكتشف الثغرات الأمنية المحتملة في مستودعاتك وتحقق منها وراجعها.

تم التحديث: 2 days ago

Codex Security هو معاينة بحثية متاحة لمستخدمي ChatGPT Enterprise وEdu وBusiness وPro. يساعد الفِرق على تحديد الثغرات في التعليمات البرمجية والتحقق منها ومعالجتها. صُمّم ليعمل بطريقة أقرب إلى باحث أمني من الماسح التقليدي: فهو يقرأ التعليمات البرمجية، ويشغّل الاختبارات، ويستكشف مسارات هجوم واقعية، ويقترح تصحيحات يمكن للفِرق مراجعتها ضمن سير عملها المعتاد.

نظرة عامة

يتصل Codex Security بمستودعات GitHub ويبني نموذج تهديدات مخصصًا لقاعدة شيفرتك البرمجية. يمكنك فحص مستودع كامل أو فحص التثبيتات البرمجية (commits). يتقصّى Codex Security الثغرات الأمنية المحتملة، ويحاول التحقق منها في بيئة معزولة، ويقترح إصلاحات ليراجعها فريقك.

كيف يعمل Codex Security

يستخدم Codex Security نموذج تهديدات لتوجيه تحليله. يصف النموذج نقاط دخول المهاجمين، وحدود الثقة، والبيانات الحساسة، والمسارات المهمة في الشيفرة البرمجية. يمكنك الاطلاع عليه وتعديله ليعكس كيفية نشر تطبيقك. تقيّم عمليات فحص المستودع بالكامل قاعدة الشيفرة البرمجية، بينما تفحص عمليات فحص التثبيتات البرمجية (commits) التغييرات في المستودع.

إجراء فحص

اختر فحص المستودع بالكامل أو فحص تثبيت برمجي (commit)، وانتظر حتى يكتمل الفحص. يستخدم Codex Security نموذج التهديدات الخاص بالمستودع لتقصّي الثغرات الأمنية المحتملة.

الاستخدام المدفوع

يحتسب Codex Security Cloud رسوم الاستخدام بناءً على عدد الرموز. يتلقى العملاء الحاليون إشعارًا، ويجب أن يوافقوا على تفعيل الاستخدام المدفوع قبل بدئه.

إذا لم تتوفر أموال لتغطية عمليات الفحص، تتوقف هذه العمليات مؤقتًا. راجع إشعار الفوترة والأموال المتاحة قبل متابعة الفحص المدفوع.

الوصول إلى Daybreak Blue

يقتصر الوصول إلى Daybreak Blue المشمول مع Codex Security Cloud على الاستخدام داخل المنتج السحابي. ولا يتيح الوصول إلى Daybreak Blue في منتجات Codex Security الأخرى أو عبر واجهة API.

ابدأ

  1. انتقل إلى Codex Security.

  2. صِل مستودعات GitHub التي تريد أن يفحصها Codex Security وفعّلها.

  3. انتظر حتى يكتمل الفحص الأولي. ينشئ Codex Security أولًا نموذج تهديدات للمشروع ويفحص سجل المستودع بحثًا عن الثغرات الموجودة. قد يستغرق ذلك وقتًا أطول في المشاريع الكبيرة. تكون فحوصات التعليمات البرمجية الجديدة أسرع.

  4. راجع النتائج وتفاصيل التحقق والتصحيحات المقترحة.

عناصر التحكم في الوصول المستند إلى الأدوار (RBAC)

بالنسبة إلى مساحات العمل المشتركة في Enterprise وEdu، يمكن للمسؤولين إدارة الوصول إلى Codex Security من أذونات مساحة العمل المشتركة. يتطلب Codex Security تمكين الوصول إلى كلٍ من Codex Cloud وCodex Security لمساحة العمل المشتركة. يمكن أيضًا حصر الوصول بأدوار أو مجموعات محددة من خلال RBAC، بما في ذلك المجموعات المتزامنة عبر SCIM. للسماح للأعضاء بإدارة إعدادات فحص Codex Security، فعّل أيضًا إذن مسؤول Codex Security للدور أو المجموعة المناسبة.

لتحديث أذونات مساحة العمل المشتركة لديك:

  1. في ChatGPT، حدّد أيقونة ملفك الشخصي، ثم حدّد إعدادات مساحة العمل المشتركة > الأذونات لفتح أذونات مساحة العمل المشتركة.

  2. مرّر لأسفل إلى Codex Cloud.

  3. تأكد من تمكين الوصول إلى Codex Cloud.

  4. فعّل الوصول أو عطّله بتبديل السماح للأعضاء باستخدام Codex Security.

  5. إذا كان على الدور أو المجموعة إدارة إعدادات الفحص، ففعّل أيضًا السماح للأعضاء بإدارة Codex Security.

تعرّف على المزيد حول عناصر التحكم في الوصول المستند إلى الأدوار في مساحة عمل ChatGPT المشتركة لديك.

أفضل الممارسات

  • ابدأ بمجموعة صغيرة من المستودعات ومجموعة مخصّصة من المراجعين. نوصي بطرحٍ مركّز في البداية، خاصةً ما دام الإعداد ومشاركة الثغرات لا يزالان يدويين نسبيًا.

  • حسّن نموذج التهديدات مع ما تتعلمه. يمكن للتحديثات الصغيرة على النموذج أن تحسّن السياق وتجعل النتائج أدق بمرور الوقت.

  • إذا كنت لا تستخدم GitHub Cloud حاليًا، ففكّر في البدء بمستودعات أقل مخاطرة أو غير إنتاجية للتقييم. يمكن أن يساعد ذلك الفِرق على بناء الثقة في سير العمل قبل اعتماد أوسع.

  • راجع طلبات السحب (PR) للتصحيحات المُنشأة باستخدام عملية المراجعة المعتادة لديك. نوصي أيضًا باستخدام Codex Code Review على طلبات السحب (PR) الخاصة بـ Codex Security حتى لا تؤدي المعالجة إلى إدخال تراجعات.

الأسئلة الشائعة

هل يغيّر Codex Security شيفرتي تلقائيًا؟

لا. يقترح Codex Security تصحيحًا برمجيًا ليراجعه شخص. يمكن تحويل هذا الاقتراح إلى pull request، لكنه لا يعدّل شيفرتك تلقائيًا.

هل يعتمد Codex Security على الاختبار العشوائي أو الفحص المستند إلى التوقيعات؟

لا. يستخدم Codex Security استدلال النماذج اللغوية والحوسبة وقت الاختبار والأدوات والسياق الواسع، بدلًا من الاختبار العشوائي أو الفحص المستند إلى التوقيعات.

هل يمكنني فحص نموذج التهديد أو تعديله؟

نعم. يمكن عرض نموذج التهديد وتعديله، ما يتيح للفرق فحص كيفية فهم Codex Security للتطبيق وتحديث الافتراضات لتلائم بيئتها.

ما المقصود بالتحقق؟

التحقق هو الخطوة التي يحاول فيها Codex Security إعادة إنتاج ثغرة محتملة في بيئة معزولة قبل عرضها. وتهدف هذه الخطوة إلى تقليل النتائج الإيجابية الكاذبة وضمان أن تكون النتائج ذات دلالة عالية.

ماذا يحدث بعد التحقق من إحدى النتائج؟

بعد التحقق، يقترح Codex Security تصحيحًا برمجيًا يعالج السبب الجذري ويمكن تحويله إلى pull request للمراجعة.

هل كانت هذه المقالة مفيدة؟