Codex Security es una versión preliminar de investigación disponible para usuarios de ChatGPT Enterprise, Edu, Business y Pro. Ayuda a los equipos a identificar, validar y corregir vulnerabilidades en el código. Está diseñado para funcionar más como un investigador de seguridad que como un escáner tradicional: lee código, ejecuta pruebas, explora rutas de ataque realistas y propone parches que los equipos pueden revisar en su flujo de trabajo habitual.
Descripción general
Codex Security se conecta a los repositorios de GitHub y crea un modelo de amenazas adaptado a tu base de código. Puedes analizar un repositorio completo o commits. Codex Security investiga posibles vulnerabilidades, intenta validarlas en un entorno aislado y propone correcciones para que tu equipo las revise.
Cómo funciona Codex Security
Codex Security utiliza un modelo de amenazas para orientar su análisis. El modelo describe los puntos de entrada de los atacantes, los límites de confianza, los datos sensibles y las rutas de ejecución importantes del código. Puedes examinarlo y editarlo para reflejar cómo está desplegada tu aplicación. Los análisis del repositorio completo evalúan la base de código, mientras que los análisis de commits examinan los cambios en el repositorio.
Ejecuta un análisis
Elige un análisis del repositorio completo o de commits y espera a que termine. Codex Security utiliza el modelo de amenazas del repositorio para investigar posibles vulnerabilidades.
Uso de pago
Codex Security Cloud factura según el consumo de tokens. Los clientes actuales reciben un aviso y deben aceptar expresamente el uso de pago antes de que comience.
Si no hay fondos disponibles para los análisis, estos se pausan. Revisa el aviso de facturación y los fondos disponibles antes de continuar con los análisis de pago.
Acceso a Daybreak Blue
El acceso a Daybreak Blue incluido con Codex Security Cloud se limita al producto Cloud. No da acceso a Daybreak Blue en otros productos de Codex Security ni a través de la API.
Primeros pasos
Ve a Codex Security.
Conecta y habilita los repositorios de GitHub que quieres que Codex Security analice.
Espera a que termine el análisis inicial. Codex Security primero crea un modelo de amenazas para el proyecto y analiza el historial del repositorio en busca de vulnerabilidades existentes. Esto puede tardar más en proyectos grandes. Los análisis de código nuevo son más rápidos.
Revisa los hallazgos, los detalles de validación y los parches propuestos.
Controles de acceso basados en roles (RBAC)
En las áreas de trabajo Enterprise y Edu, los administradores pueden gestionar el acceso a Codex Security en los permisos del área de trabajo. Codex Security requiere que estén habilitados tanto el acceso a Codex Cloud como el acceso a Codex Security para el área de trabajo. El acceso también puede limitarse a roles o grupos específicos mediante RBAC, incluidos los grupos sincronizados con SCIM. Para permitir que los miembros gestionen las configuraciones de análisis de Codex Security, habilita también el permiso de administrador de Codex Security para el rol o grupo correspondiente.
Para actualizar los permisos de tu área de trabajo:
En ChatGPT, selecciona el icono de tu perfil y, después, selecciona Configuración del área de trabajo > Permisos para abrir los permisos del área de trabajo.
Desplázate hacia abajo hasta Codex Cloud.
Asegúrate de que el acceso a Codex Cloud esté habilitado.
Habilita o deshabilita el acceso activando o desactivando Permitir que los miembros usen Codex Security.
Si el rol o grupo debe gestionar configuraciones de análisis, habilita también Permitir que los miembros administren Codex Security.
Más información sobre los controles de acceso basados en roles en tu área de trabajo de ChatGPT.
Prácticas recomendadas
Empieza con un pequeño conjunto de repositorios y un grupo dedicado de revisores. Recomendamos un despliegue inicial centrado, especialmente mientras la incorporación y el intercambio de vulnerabilidades sigan siendo relativamente manuales.
Perfecciona el modelo de amenazas a medida que aprendes. Pequeñas actualizaciones del modelo pueden mejorar el contexto y hacer que los hallazgos sean más precisos con el tiempo.
Si hoy no usas GitHub Cloud, plantéate empezar la evaluación con repositorios de menor riesgo o que no sean de producción. Eso puede ayudar a los equipos a ganar confianza en el flujo de trabajo antes de una adopción más amplia.
Revisa las pull requests de parches generados con tu proceso de revisión habitual. También recomendamos usar Codex Code Review en las pull requests de Codex Security para que la corrección no introduzca regresiones.
Preguntas frecuentes
¿Codex Security cambia mi código automáticamente?
No. Codex Security propone un parche para que una persona lo revise. Esa propuesta se puede convertir en un pull request, pero no modifica tu código automáticamente.
¿Codex Security utiliza fuzzing o análisis basado en firmas?
No. Codex Security utiliza el razonamiento de modelos de lenguaje, la capacidad de cómputo durante las pruebas, herramientas y un contexto amplio, en lugar de fuzzing o análisis basado en firmas.
¿Puedo consultar o editar el modelo de amenazas?
Sí. El modelo de amenazas se puede consultar y editar, por lo que los equipos pueden comprobar cómo entiende Codex Security la aplicación y actualizar los supuestos para adaptarlos a su entorno.
¿Qué significa la validación?
La validación es el paso en el que Codex Security intenta reproducir una posible vulnerabilidad en un entorno aislado antes de mostrarla. El objetivo es reducir los falsos positivos y garantizar que los hallazgos sean relevantes.
¿Qué ocurre después de validar un hallazgo?
Tras la validación, Codex Security propone un parche que corrige la causa raíz y puede convertirse en un pull request para su revisión.
