OpenAI
Ova stranica je mašinski prevedena. Pogledaj originalni članak na engleskom jeziku.

Codex sigurnost

Ažurirano: 7 days ago

Codex Security je istraživački pregled dostupan korisnicima paketa ChatGPT Enterprise, Edu, Business i Pro. Pomaže timovima da identifikuju, validiraju i otklone ranjivosti u kodu. Dizajniran je da radi više kao istraživač sigurnosti nego kao tradicionalni skener: čita kod, pokreće testove, istražuje realistične putanje napada i predlaže zakrpe koje timovi mogu pregledati u svom uobičajenom toku rada.

Pregled

Danas se Codex Security direktno povezuje s GitHub repozitorijima. Nakon što omogućite repozitorij, on gradi model prijetnji specifičan za bazu koda, skenira historiju repozitorija, validira potencijalne ranjivosti u izolovanom okruženju i prikazuje predložena rješenja za ljudski pregled.

Codex Security je izgrađen oko tri faze: identifikacije, validacije i otklanjanja. Tokom identifikacije analizira repozitorij i istražuje realistične putanje napada. Tokom validacije pokušava reproducirati svaki problem kako bi potvrdio da je stvaran. Tokom otklanjanja generiše konkretnu zakrpu koju timovi mogu pregledati i podići u zahtjev za spajanje.

Kako Codex Security radi

Kada se Codex Security poveže s repozitorijem, skenira commitove obrnutim hronološkim redoslijedom i gradi model prijetnji specifičan za bazu koda. Taj model bilježi ulazne tačke napadača, granice povjerenja, osjetljive podatke i putanje koda visokog uticaja, koje Codex koristi da fokusira analizu na realistične scenarije napada. Timovi mogu pregledati i urediti model prijetnji kako bi odražavao njihove stvarne pretpostavke o implementaciji.

Codex Security slijedi zatvoreni tok rada za otklanjanje:

  1. Skenirajte repozitorij: Codex se povezuje s vašim GitHub repozitorijem, analizira bazu koda i gradi model prijetnji iz repozitorija i historije commitova.

  2. Otkrijte ranjivosti: Koristeći taj model prijetnji, Codex istražuje realistične putanje koda i identifikuje potencijalne ranjivosti.

  3. Validirajte u sandboxu: Codex pokreće automatizirani validator u izolovanom okruženju kako bi reproducirao problem, zabilježio detalje izvršavanja i potvrdio iskoristivost prije prikazivanja nalaza.

  4. Generišite zakrpu: Za validirane ranjivosti, Codex proizvodi minimalan prijedlog zakrpe koji rješava osnovni uzrok.

  5. Ljudski pregled i zahtjev za spajanje: Zakrpa ne mijenja automatski vaš kod. Prikazuje se za ljudski pregled i može se pretvoriti u zahtjev za spajanje za vaš uobičajeni tok rada.

  6. Ponovo validirajte nakon otklanjanja: Nakon što se potvrđeni problem zakrpi i spoji, Codex može ponovo validirati ispravku, zatvarajući krug od otkrivanja do otklanjanja.

Za svaki nalaz Codex Security može proizvesti analizu putanje napada koja pokazuje kako bi unos pod kontrolom napadača mogao preći od ulazne tačke do osjetljivog ishoda. Ocjenjuje tu putanju prema vjerovatnoći i uticaju te čini osnovne pretpostavke vidljivim, što pomaže timovima da daju prioritet realističnim rizicima u odnosu na izolovana upozorenja.

Prije prikazivanja nalaza, Codex Security pokušava ga reproducirati u izolovanom okruženju. Validator bilježi rezultate reprodukcije, detalje izvršavanja i artefakte dokaza koncepta kako bi se timovi mogli fokusirati na nalaze za koje je stvarno pokazano da funkcionišu.

Za validirane nalaze, Codex Security predlaže minimalnu zakrpu koja rješava osnovni uzrok. Ne mijenja automatski vaš kod. Umjesto toga, zakrpa se prikazuje za ljudski pregled i može se pretvoriti u zahtjev za spajanje u vašem postojećem toku rada.

Započnite

  1. Idite na Codex Security.

  2. Povežite i omogućite GitHub repozitorije koje želite da Codex Security skenira.

  3. Sačekajte da se početno skeniranje završi. Codex Security prvo gradi model prijetnji za projekt i skenira historiju repozitorija radi postojećih ranjivosti. To može trajati duže za velike projekte. Skeniranja novog koda su brža.

  4. Pregledajte nalaze, detalje validacije i predložene zakrpe.

Kontrole pristupa zasnovane na ulogama (RBAC)

Za Enterprise i Edu radne prostore, administratori mogu upravljati pristupom za Codex Security u dozvolama radnog prostora. Codex Security zahtijeva da i pristup za Codex Cloud i pristup za Codex Security budu omogućeni za radni prostor. Pristup se također može ograničiti na određene uloge ili grupe putem RBAC-a, uključujući grupe sinhronizirane putem SCIM-a. Da biste članovima omogućili upravljanje konfiguracijama skeniranja za Codex Security, omogućite i administratorsku dozvolu za Codex Security za odgovarajuću ulogu ili grupu.

Da ažurirate dozvole svog radnog prostora:

  1. U ChatGPT-u odaberite ikonu profila, zatim odaberite Postavke radnog prostora > Dozvole da otvorite dozvole radnog prostora.

  2. Pomaknite se dolje do Codex Cloud.

  3. Provjerite je li pristup za Codex Cloud omogućen.

  4. Omogućite ili onemogućite pristup prebacivanjem opcije Dozvoli članovima da koriste Codex Security.

  5. Ako uloga ili grupa treba upravljati konfiguracijama skeniranja, omogućite i Dozvoli članovima da administriraju Codex Security.

Saznajte više o kontrolama pristupa zasnovanim na ulogama u vašem ChatGPT radnom prostoru.

Najbolje prakse

  • Počnite s malim skupom repozitorija i namjenskom grupom pregledatelja. Preporučujemo fokusirano početno uvođenje, posebno dok su uključivanje korisnika i dijeljenje ranjivosti još uvijek relativno ručni.

  • Poboljšavajte model prijetnji dok učite. Mala ažuriranja modela mogu poboljšati kontekst i vremenom učiniti nalaze preciznijim.

  • Ako danas ne koristite GitHub Cloud, razmislite o tome da za procjenu počnete s repozitorijima nižeg rizika ili onima koji nisu produkcijski. To može pomoći timovima da steknu povjerenje u tok rada prije šireg usvajanja.

  • Pregledajte generisane PR-ove sa zakrpama kroz svoj uobičajeni proces pregleda. Također preporučujemo korištenje Codex Code Reviewa na PR-ovima za Codex Security kako otklanjanje problema ne bi uvelo regresije.

Česta pitanja

Da li Codex Security automatski mijenja moj kod?

Ne. Codex Security predlaže zakrpu za ljudski pregled. Taj prijedlog se može pretvoriti u zahtjev za spajanje, ali ne mijenja automatski vaš kod.

Da li se Codex Security oslanja na fuzzing ili skeniranje zasnovano na potpisima?

Ne. Codex Security koristi rezonovanje jezičkog modela, računanje tokom testiranja, upotrebu alata i veliki kontekst, umjesto fuzzinga ili skeniranja zasnovanog na potpisima.

Mogu li pregledati ili urediti model prijetnji?

Da. Model prijetnji je vidljiv i može se uređivati, tako da timovi mogu pregledati kako Codex Security razumije aplikaciju i ažurirati pretpostavke kako bi odgovarale njihovom okruženju.

Šta znači validacija?

Validacija je korak u kojem Codex Security pokušava reproducirati potencijalnu ranjivost u izolovanom okruženju prije nego što je prikaže. To je namijenjeno smanjenju lažno pozitivnih rezultata i očuvanju visokog kvaliteta nalaza.

Šta se dešava nakon što se nalaz validira?

Nakon validacije, Codex Security predlaže zakrpu koja rješava osnovni uzrok i može se pretvoriti u zahtjev za spajanje radi pregleda.

Da li je ovaj članak bio koristan?