Codex Security és una previsualització de recerca disponible per als usuaris de ChatGPT Enterprise, Edu, Business i Pro. Ajuda els equips a identificar, validar i corregir vulnerabilitats en el codi. Està dissenyat per funcionar més com un investigador de seguretat que no pas com un escàner tradicional: llegeix codi, executa proves, explora camins d'atac realistes i proposa pedaços que els equips poden revisar en el seu flux de treball habitual.
Visió general
Codex Security es connecta als repositoris de GitHub i crea un model d'amenaces adaptat a la teva base de codi. Pots analitzar un repositori sencer o bé commits. Codex Security investiga possibles vulnerabilitats, intenta validar-les en un entorn aïllat i proposa correccions perquè el teu equip les revisi.
Com funciona Codex Security
Codex Security utilitza un model d'amenaces per orientar l'anàlisi. El model descriu els punts d'entrada dels atacants, els límits de confiança, les dades sensibles i els camins d'execució importants del codi. El pots inspeccionar i editar perquè reflecteixi com està desplegada la teva aplicació. Les anàlisis del repositori sencer avaluen la base de codi, mentre que les anàlisis de commits examinen els canvis del repositori.
Executa una anàlisi
Tria una anàlisi del repositori sencer o dels commits i espera que acabi. Codex Security utilitza el model d'amenaces del repositori per investigar possibles vulnerabilitats.
Ús de pagament
Codex Security Cloud utilitza la facturació per segments. Els clients actuals reben un avís i han d'acceptar l'ús de pagament abans que comenci.
Si no hi ha fons disponibles per a les anàlisis, es posen en pausa. Revisa l'avís de facturació i els fons disponibles abans de continuar amb les anàlisis de pagament.
Accés a Daybreak Blue
L'accés a Daybreak Blue inclòs amb Codex Security Cloud es limita al producte Cloud. No dona accés a Daybreak Blue en altres productes de Codex Security ni a través de l'API.
Primers passos
Ves a Codex Security.
Connecta i activa els repositoris de GitHub que vols que Codex Security escanegi.
Espera que finalitzi l'escaneig inicial. Codex Security primer crea un model d'amenaces per al projecte i escaneja l'historial del repositori per detectar vulnerabilitats existents. Això pot trigar més en projectes grans. Els escaneigs de codi nou són més ràpids.
Revisa les troballes, els detalls de validació i els pedaços proposats.
Controls d'accés basats en rols (RBAC)
Als espais de treball Enterprise i Edu, els administradors poden gestionar l'accés a Codex Security als permisos de l'espai de treball. Codex Security requereix que tant l'accés a Codex Cloud com l'accés a Codex Security estiguin activats per a l'espai de treball. L'accés també es pot limitar a rols o grups específics mitjançant RBAC, inclosos els grups sincronitzats amb SCIM. Per permetre que els membres gestionin les configuracions d'escaneig de Codex Security, activa també el permís d'administració de Codex Security per al rol o grup corresponent.
Per actualitzar els permisos de l'espai de treball:
A ChatGPT, selecciona la icona del teu perfil i, tot seguit, selecciona Configuració de l'espai de treball > Permisos per obrir els permisos de l'espai de treball.
Desplaça't cap avall fins a Codex Cloud.
Assegura't que l'accés a Codex Cloud estigui activat.
Activa o desactiva l'accés commutant Permet que els membres utilitzin Codex Security.
Si el rol o el grup ha de gestionar configuracions d'escaneig, activa també Permet que els membres administrin Codex Security.
Més informació sobre els controls d'accés basats en rols al teu espai de treball de ChatGPT.
Pràctiques recomanades
Comença amb un conjunt petit de repositoris i un grup dedicat de revisors. Recomanem un desplegament centrat al principi, especialment mentre la incorporació i la compartició de vulnerabilitats encara són relativament manuals.
Refina el model d'amenaces a mesura que aprenguis. Les petites actualitzacions del model poden millorar el context i fer que les troballes siguin més precises amb el temps.
Si actualment no utilitzes GitHub Cloud, considera començar amb repositoris de menor risc o que no siguin de producció per a l'avaluació. Això pot ajudar els equips a agafar confiança en el flux de treball abans d'una adopció més àmplia.
Revisa les PR de pedaços generades amb el teu procés de revisió habitual. També recomanem utilitzar Codex Code Review a les PR de Codex Security perquè la correcció no introdueixi regressions.
Preguntes freqüents
Codex Security modifica automàticament el meu codi?
No. Codex Security proposa un pedaç perquè una persona el revisi. Aquesta proposta es pot convertir en una pull request, però no modifica automàticament el codi.
Codex Security es basa en el fuzzing o en l'anàlisi basada en signatures?
No. Codex Security utilitza el raonament de models lingüístics, el còmput en temps de prova, l'ús d'eines i un context ampli, en lloc del fuzzing o l'anàlisi basada en signatures.
Puc consultar o editar el model d'amenaces?
Sí. El model d'amenaces és visible i editable, de manera que els equips poden consultar com Codex Security interpreta l'aplicació i actualitzar-ne els supòsits perquè s'ajustin al seu entorn.
Què vol dir validar?
La validació és el pas en què Codex Security intenta reproduir una possible vulnerabilitat en un entorn aïllat abans de mostrar-la. L'objectiu és reduir els falsos positius i garantir que les troballes siguin rellevants.
Què passa després de validar una troballa?
Després de validar-la, Codex Security proposa un pedaç que resol la causa arrel i que es pot convertir en una pull request perquè es revisi.
