Το Codex Security είναι μια ερευνητική προεπισκόπηση διαθέσιμη για χρήστες ChatGPT Enterprise, Edu, Business και Pro. Βοηθά τις ομάδες να εντοπίζουν, να επικυρώνουν και να αποκαθιστούν ευπάθειες στον κώδικα. Έχει σχεδιαστεί ώστε να λειτουργεί περισσότερο σαν ερευνητής ασφάλειας παρά σαν παραδοσιακός σαρωτής: διαβάζει κώδικα, εκτελεί δοκιμές, εξερευνά ρεαλιστικές διαδρομές επίθεσης και προτείνει ενημερώσεις κώδικα που οι ομάδες μπορούν να ελέγχουν στην κανονική ροή εργασίας τους.
Επισκόπηση
Το Codex Security συνδέεται με αποθετήρια GitHub και δημιουργεί ένα μοντέλο απειλών προσαρμοσμένο στη βάση κώδικά σας. Μπορείτε να σαρώσετε ένα ολόκληρο αποθετήριο ή μεμονωμένα commit. Το Codex Security διερευνά πιθανές ευπάθειες, επιχειρεί να τις επιβεβαιώσει σε απομονωμένο περιβάλλον και προτείνει διορθώσεις για έλεγχο από την ομάδα σας.
Πώς λειτουργεί το Codex Security
Το Codex Security χρησιμοποιεί ένα μοντέλο απειλών για να καθοδηγήσει την ανάλυσή του. Το μοντέλο περιγράφει σημεία εισόδου επιτιθέμενων, όρια εμπιστοσύνης, ευαίσθητα δεδομένα και σημαντικές διαδρομές εκτέλεσης κώδικα. Μπορείτε να το εξετάσετε και να το επεξεργαστείτε, ώστε να αντικατοπτρίζει τον τρόπο με τον οποίο έχει τεθεί σε λειτουργία η εφαρμογή σας. Οι σαρώσεις ολόκληρου του αποθετηρίου αξιολογούν τη βάση κώδικα, ενώ οι σαρώσεις commit εξετάζουν τις αλλαγές στο αποθετήριο.
Εκτέλεση σάρωσης
Επιλέξτε σάρωση ολόκληρου του αποθετηρίου ή σάρωση commit και περιμένετε να ολοκληρωθεί. Το Codex Security χρησιμοποιεί το μοντέλο απειλών του αποθετηρίου για να διερευνήσει πιθανές ευπάθειες.
Χρήση με χρέωση
Το Codex Security Cloud χρεώνεται βάσει token. Οι υφιστάμενοι πελάτες λαμβάνουν ειδοποίηση και πρέπει να δώσουν τη συγκατάθεσή τους προτού ξεκινήσει η χρήση με χρέωση.
Αν δεν υπάρχουν διαθέσιμα χρήματα για τις σαρώσεις, η σάρωση διακόπτεται προσωρινά. Ελέγξτε την ειδοποίηση χρέωσης και τα διαθέσιμα χρήματα προτού συνεχίσετε τις σαρώσεις με χρέωση.
Πρόσβαση στο Daybreak Blue
Η πρόσβαση στο Daybreak Blue που περιλαμβάνεται στο Codex Security Cloud ισχύει εντός του προϊόντος Cloud. Δεν παρέχει πρόσβαση στο Daybreak Blue σε άλλα προϊόντα Codex Security ή μέσω του API.
Ξεκινήστε
Μεταβείτε στο Codex Security.
Συνδέστε και ενεργοποιήστε τα αποθετήρια GitHub που θέλετε να σαρώσει το Codex Security.
Περιμένετε να ολοκληρωθεί η αρχική σάρωση. Το Codex Security δημιουργεί πρώτα ένα μοντέλο απειλών για το έργο και σαρώνει το ιστορικό του αποθετηρίου για υπάρχουσες ευπάθειες. Αυτό μπορεί να διαρκέσει περισσότερο για μεγάλα έργα. Οι σαρώσεις νέου κώδικα είναι ταχύτερες.
Ελέγξτε ευρήματα, λεπτομέρειες επικύρωσης και προτεινόμενες ενημερώσεις κώδικα.
Στοιχεία ελέγχου πρόσβασης βάσει ρόλων (RBAC)
Για χώρους εργασίας Enterprise και Edu, οι διαχειριστές μπορούν να διαχειρίζονται την πρόσβαση στο Codex Security στα δικαιώματα του χώρου εργασίας. Το Codex Security απαιτεί να είναι ενεργοποιημένη για τον χώρο εργασίας τόσο η πρόσβαση στο Codex Cloud όσο και η πρόσβαση στο Codex Security. Η πρόσβαση μπορεί επίσης να περιοριστεί σε συγκεκριμένους ρόλους ή ομάδες μέσω RBAC, συμπεριλαμβανομένων ομάδων συγχρονισμένων με SCIM. Για να επιτρέψετε στα μέλη να διαχειρίζονται διαμορφώσεις σάρωσης του Codex Security, ενεργοποιήστε επίσης το δικαίωμα διαχειριστή Codex Security για τον κατάλληλο ρόλο ή ομάδα.
Για να ενημερώσετε τα δικαιώματα του χώρου εργασίας σας:
Στο ChatGPT, επιλέξτε το εικονίδιο του προφίλ σας και έπειτα επιλέξτε Workspace Settings > Permissions για να ανοίξετε τα δικαιώματα χώρου εργασίας.
Κάντε κύλιση προς τα κάτω στο Codex Cloud.
Βεβαιωθείτε ότι η πρόσβαση στο Codex Cloud είναι ενεργοποιημένη.
Ενεργοποιήστε ή απενεργοποιήστε την πρόσβαση αλλάζοντας τον διακόπτη Allow members to use Codex Security.
Αν ο ρόλος ή η ομάδα πρέπει να διαχειρίζεται διαμορφώσεις σάρωσης, ενεργοποιήστε επίσης το Allow members to administer Codex Security.
Μάθετε περισσότερα σχετικά με τα στοιχεία ελέγχου πρόσβασης βάσει ρόλων στον χώρο εργασίας σας στο ChatGPT.
Βέλτιστες πρακτικές
Ξεκινήστε με ένα μικρό σύνολο αποθετηρίων και μια ειδική ομάδα ελεγκτών. Συνιστούμε αρχικά μια εστιασμένη διάθεση, ειδικά όσο η ένταξη και η κοινή χρήση ευπαθειών παραμένουν σχετικά μη αυτόματες.
Βελτιώστε το μοντέλο απειλών καθώς μαθαίνετε. Μικρές ενημερώσεις στο μοντέλο μπορούν να βελτιώσουν το πλαίσιο και να κάνουν τα ευρήματα πιο ακριβή με την πάροδο του χρόνου.
Αν δεν χρησιμοποιείτε σήμερα το GitHub Cloud, εξετάστε το ενδεχόμενο να ξεκινήσετε με αποθετήρια χαμηλότερου κινδύνου ή μη παραγωγικά για αξιολόγηση. Αυτό μπορεί να βοηθήσει τις ομάδες να αποκτήσουν εμπιστοσύνη στη ροή εργασίας πριν από την ευρύτερη υιοθέτηση.
Ελέγξτε τα δημιουργημένα αιτήματα συγχώνευσης κώδικα για ενημερώσεις κώδικα με την κανονική διαδικασία ελέγχου σας. Συνιστούμε επίσης να χρησιμοποιείτε το Codex Code Review στα αιτήματα συγχώνευσης κώδικα του Codex Security, ώστε η αποκατάσταση να μην εισάγει παλινδρομήσεις.
Συχνές ερωτήσεις
Το Codex Security αλλάζει αυτόματα τον κώδικά μου;
Όχι. Το Codex Security προτείνει μια διόρθωση για έλεγχο από άνθρωπο. Αυτή η πρόταση μπορεί να μετατραπεί σε pull request, αλλά δεν τροποποιεί αυτόματα τον κώδικά σας.
Το Codex Security βασίζεται σε fuzzing ή σάρωση βάσει υπογραφών;
Όχι. Το Codex Security χρησιμοποιεί συλλογιστική γλωσσικού μοντέλου, υπολογιστική ισχύ κατά τη δοκιμή, εργαλεία και μεγάλο εύρος περιεχομένου, αντί για fuzzing ή σάρωση βάσει υπογραφών.
Μπορώ να εξετάσω ή να επεξεργαστώ το μοντέλο απειλών;
Ναι. Το μοντέλο απειλών είναι ορατό και επεξεργάσιμο, ώστε οι ομάδες να μπορούν να εξετάζουν πώς αντιλαμβάνεται το Codex Security την εφαρμογή και να προσαρμόζουν τις παραδοχές στο περιβάλλον τους.
Τι σημαίνει επικύρωση;
Η επικύρωση είναι το στάδιο κατά το οποίο το Codex Security προσπαθεί να αναπαραγάγει μια πιθανή ευπάθεια σε απομονωμένο περιβάλλον, προτού την εμφανίσει. Στόχος είναι να μειωθούν τα ψευδώς θετικά αποτελέσματα και να διατηρηθεί υψηλή η αξιοπιστία των ευρημάτων.
Τι συμβαίνει μετά την επικύρωση ενός ευρήματος;
Μετά την επικύρωση, το Codex Security προτείνει μια διόρθωση που αντιμετωπίζει τη βασική αιτία και μπορεί να μετατραπεί σε pull request για έλεγχο.
