OpenAI
Aquesta pàgina s'ha traduït automàticament. Mostra l'article original en anglès.

Seguretat de Codex

Actualització: yesterday

Codex Security és una previsualització de recerca disponible per als usuaris de ChatGPT Enterprise, Edu, Business i Pro. Ajuda els equips a identificar, validar i corregir vulnerabilitats en el codi. Està dissenyat per funcionar més com un investigador de seguretat que no pas com un escàner tradicional: llegeix codi, executa proves, explora camins d'atac realistes i proposa pedaços que els equips poden revisar en el seu flux de treball habitual.

Visió general

Actualment, Codex Security es connecta directament als repositoris de GitHub. Després d'activar un repositori, crea un model d'amenaces específic de la base de codi, escaneja l'historial del repositori, valida vulnerabilitats potencials en un entorn aïllat i mostra correccions proposades perquè una persona les revisi.

Codex Security es basa en tres etapes: identificació, validació i correcció. Durant la identificació, analitza el repositori i explora camins d'atac realistes. Durant la validació, intenta reproduir cada problema per confirmar que és real. Durant la correcció, genera un pedaç concret que els equips poden revisar i convertir en una sol·licitud d'extracció.

Com funciona Codex Security

Quan Codex Security es connecta a un repositori, escaneja les confirmacions en ordre cronològic invers i crea un model d'amenaces específic de la base de codi. Aquest model captura punts d'entrada dels atacants, límits de confiança, dades sensibles i camins de codi d'alt impacte, que Codex utilitza per centrar l'anàlisi en escenaris d'atac realistes. Els equips poden inspeccionar i editar el model d'amenaces perquè reflecteixi les seves suposicions de desplegament reals.

Codex Security segueix un flux de treball de correcció de bucle tancat:

  1. Escaneja el repositori: Codex es connecta al teu repositori de GitHub, analitza la base de codi i crea un model d'amenaces a partir del repositori i de l'historial de confirmacions.

  2. Descobreix vulnerabilitats: Amb aquest model d'amenaces, Codex explora camins de codi realistes i identifica vulnerabilitats potencials.

  3. Valida en un entorn aïllat: Codex executa un validador automatitzat en un entorn aïllat per reproduir el problema, capturar detalls d'execució i confirmar-ne l'explotabilitat abans de mostrar la troballa.

  4. Genera un pedaç: Per a les vulnerabilitats validades, Codex produeix una proposta de pedaç mínima que aborda la causa arrel.

  5. Revisió humana i sol·licitud d'extracció: El pedaç no modifica automàticament el teu codi. Es mostra perquè una persona el revisi i es pot convertir en una sol·licitud d'extracció per al teu flux de treball habitual.

  6. Torna a validar després de la correcció: Després que un problema confirmat s'hagi corregit i fusionat, Codex pot tornar a validar la correcció i tancar el bucle des de la detecció fins a la correcció.

Per a cada troballa, Codex Security pot produir una anàlisi del camí d'atac que mostra com una entrada controlada per l'atacant podria passar d'un punt d'entrada a un resultat sensible. Puntua aquest camí per probabilitat i impacte i fa visibles les suposicions subjacents, cosa que ajuda els equips a prioritzar riscos realistes per sobre d'alertes aïllades.

Abans de mostrar una troballa, Codex Security intenta reproduir-la en un entorn aïllat. El validador registra els resultats de reproducció, els detalls d'execució i els artefactes de prova de concepte perquè els equips puguin centrar-se en les troballes que s'ha demostrat que funcionen realment.

Per a les troballes validades, Codex Security proposa un pedaç mínim que aborda la causa arrel. No modifica automàticament el teu codi. En canvi, el pedaç es mostra perquè una persona el revisi i es pot convertir en una sol·licitud d'extracció en el teu flux de treball existent.

Primers passos

  1. Ves a Codex Security.

  2. Connecta i activa els repositoris de GitHub que vols que Codex Security escanegi.

  3. Espera que finalitzi l'escaneig inicial. Codex Security primer crea un model d'amenaces per al projecte i escaneja l'historial del repositori per detectar vulnerabilitats existents. Això pot trigar més en projectes grans. Els escaneigs de codi nou són més ràpids.

  4. Revisa les troballes, els detalls de validació i els pedaços proposats.

Controls d'accés basats en rols (RBAC)

Als espais de treball Enterprise i Edu, els administradors poden gestionar l'accés a Codex Security als permisos de l'espai de treball. Codex Security requereix que tant l'accés a Codex Cloud com l'accés a Codex Security estiguin activats per a l'espai de treball. L'accés també es pot limitar a rols o grups específics mitjançant RBAC, inclosos els grups sincronitzats amb SCIM. Per permetre que els membres gestionin les configuracions d'escaneig de Codex Security, activa també el permís d'administració de Codex Security per al rol o grup corresponent.

Per actualitzar els permisos de l'espai de treball:

  1. A ChatGPT, selecciona la icona del teu perfil i, tot seguit, selecciona Configuració de l'espai de treball > Permisos per obrir els permisos de l'espai de treball.

  2. Desplaça't cap avall fins a Codex Cloud.

  3. Assegura't que l'accés a Codex Cloud estigui activat.

  4. Activa o desactiva l'accés commutant Permet que els membres utilitzin Codex Security.

  5. Si el rol o el grup ha de gestionar configuracions d'escaneig, activa també Permet que els membres administrin Codex Security.

Més informació sobre els controls d'accés basats en rols al teu espai de treball de ChatGPT.

Pràctiques recomanades

  • Comença amb un conjunt petit de repositoris i un grup dedicat de revisors. Recomanem un desplegament centrat al principi, especialment mentre la incorporació i la compartició de vulnerabilitats encara són relativament manuals.

  • Refina el model d'amenaces a mesura que aprenguis. Les petites actualitzacions del model poden millorar el context i fer que les troballes siguin més precises amb el temps.

  • Si actualment no utilitzes GitHub Cloud, considera començar amb repositoris de menor risc o que no siguin de producció per a l'avaluació. Això pot ajudar els equips a agafar confiança en el flux de treball abans d'una adopció més àmplia.

  • Revisa les PR de pedaços generades amb el teu procés de revisió habitual. També recomanem utilitzar Codex Code Review a les PR de Codex Security perquè la correcció no introdueixi regressions.

Preguntes freqüents

Codex Security canvia automàticament el meu codi?

No. Codex Security proposa un pedaç perquè una persona el revisi. Aquesta proposta es pot convertir en una sol·licitud d'extracció, però no modifica automàticament el teu codi.

Codex Security es basa en fuzzing o en escaneig basat en signatures?

No. Codex Security utilitza raonament de models de llenguatge, computació en temps de prova, ús d'eines i un context ampli, en lloc de fuzzing o escaneig basat en signatures.

Puc inspeccionar o editar el model d'amenaces?

Sí. El model d'amenaces és visible i editable, de manera que els equips poden inspeccionar com Codex Security entén l'aplicació i actualitzar les suposicions perquè coincideixin amb el seu entorn.

Què vol dir validació?

La validació és el pas en què Codex Security intenta reproduir una vulnerabilitat potencial en un entorn aïllat abans de mostrar-la. Això té com a objectiu reduir els falsos positius i mantenir les troballes amb un senyal elevat.

Què passa després que es valida una troballa?

Després de la validació, Codex Security proposa un pedaç que aborda la causa arrel i que es pot convertir en una sol·licitud d'extracció per revisar-lo.

T'ha estat útil aquest article?