Codex Security on uuringu eelversioon, mis on saadaval ChatGPT Enterprise'i, Edu, Businessi ja Pro kasutajatele. See aitab tiimidel koodis nõrkusi tuvastada, valideerida ja parandada. See on loodud töötama pigem turbeuurija kui traditsioonilise skannerina: see loeb koodi, käitab teste, uurib realistlikke ründeteid ja pakub välja paiku, mida tiimid saavad oma tavapärases töövoos üle vaadata.
Ülevaade
Praegu ühendub Codex Security otse GitHubi varamutega. Pärast varamu lubamist koostab see koodibaasipõhise ohumudeli, skannib varamu ajalugu, valideerib võimalikud nõrkused isoleeritud keskkonnas ja toob inimesele ülevaatamiseks esile väljapakutud parandused.
Codex Security põhineb kolmel etapil: tuvastamine, valideerimine ja parandamine. Tuvastamise ajal analüüsib see varamut ja uurib realistlikke ründeteid. Valideerimise ajal proovib see iga probleemi taasesitada, et kinnitada selle tegelikkust. Parandamise ajal loob see konkreetse paiga, mida tiimid saavad üle vaadata ja pull request'iks vormistada.
Kuidas Codex Security töötab
Kui Codex Security ühendub varamuga, skannib see commite vastupidises kronoloogilises järjekorras ja koostab koodibaasipõhise ohumudeli. See mudel hõlmab ründaja sisenemispunkte, usalduspiire, tundlikke andmeid ja suure mõjuga kooditeid, mida Codex kasutab analüüsi suunamiseks realistlikele ründestsenaariumidele. Tiimid saavad ohumudelit vaadata ja muuta, et see kajastaks nende tegeliku juurutuse eeldusi.
Codex Security järgib suletud ahelaga parandustöövoogu.
Skanni varamut: Codex ühendub teie GitHubi varamuga, analüüsib koodibaasi ning koostab varamu ja commitite ajaloo põhjal ohumudeli.
Avasta nõrkused: Selle ohumudeli abil uurib Codex realistlikke kooditeid ja tuvastab võimalikud nõrkused.
Valideeri liivakastis: Codex käitab isoleeritud keskkonnas automatiseeritud valideerijat, et probleem taasesitada, jäädvustada käivituse üksikasjad ja kinnitada ärakasutatavus enne leiu esiletõstmist.
Loo paik: Valideeritud nõrkuste jaoks koostab Codex minimaalse paigaettepaneku, mis lahendab algpõhjuse.
Inimese ülevaatus ja pull request: Paik ei muuda teie koodi automaatselt. See tuuakse esile inimesele ülevaatamiseks ja selle saab muuta pull request'iks teie tavapärases töövoos.
Valideeri pärast parandamist uuesti: Kui kinnitatud probleem on paigatud ja liidetud, saab Codex paranduse uuesti valideerida, sulgedes ahela tuvastamisest parandamiseni.
Iga leiu kohta saab Codex Security koostada ründetee analüüsi, mis näitab, kuidas ründaja kontrollitav sisend võib liikuda sisenemispunktist tundliku tulemuseni. See hindab seda teed tõenäosuse ja mõju alusel ning teeb aluseks olevad eeldused nähtavaks, mis aitab tiimidel eelistada realistlikke riske üksikute hoiatuste asemel.
Enne leiu esiletõstmist proovib Codex Security seda isoleeritud keskkonnas taasesitada. Valideerija salvestab taasesitamise tulemused, käivituse üksikasjad ja kontseptsiooni tõendavad artefaktid, et tiimid saaksid keskenduda leidudele, mille toimimine on tegelikult näidatud.
Valideeritud leidude jaoks pakub Codex Security välja minimaalse paiga, mis lahendab algpõhjuse. See ei muuda teie koodi automaatselt. Selle asemel tuuakse paik esile inimesele ülevaatamiseks ja selle saab teie olemasolevas töövoos muuta pull request'iks.
Alustamine
Minge jaotisse Codex Security.
Ühendage ja lubage GitHubi varamud, mida soovite, et Codex Security skanniks.
Oodake, kuni esmane skannimine lõpeb. Codex Security koostab esmalt projekti ohumudeli ja skannib varamu ajalugu olemasolevate nõrkuste leidmiseks. Suurte projektide puhul võib see kauem aega võtta. Uue koodi skannimised on kiiremad.
Vaadake üle leiud, valideerimise üksikasjad ja väljapakutud paigad.
Rollipõhised juurdepääsukontrollid (RBAC)
Enterprise'i ja Edu tööjaamade puhul saavad administraatorid hallata Codex Security juurdepääsu tööjaama õigustes. Codex Security kasutamiseks peavad tööjaamas olema lubatud nii Codex Cloudi kui ka Codex Security juurdepääs. Juurdepääsu saab RBAC-i kaudu piirata ka konkreetsete rollide või rühmadega, sealhulgas SCIM-iga sünkroonitud rühmadega. Et liikmed saaksid hallata Codex Security skannimiskonfiguratsioone, lubage sobivale rollile või rühmale ka Codex Security administraatori õigus.
Tööjaama õiguste värskendamiseks tehke järgmist.
Valige ChatGPT-s oma profiiliikoon ja seejärel Workspace Settings > Permissions, et avada tööjaama õigused.
Kerige alla jaotiseni Codex Cloud.
Veenduge, et Codex Cloudi juurdepääs oleks lubatud.
Lubage või keelake juurdepääs, lülitades sisse või välja valiku Allow members to use Codex Security.
Kui roll või rühm peaks haldama skannimiskonfiguratsioone, lubage ka Allow members to administer Codex Security.
Lisateave rollipõhiste juurdepääsukontrollide kohta teie ChatGPT tööjaamas.
Parimad tavad
Alustage väikese varamute kogumi ja eraldi ülevaatajate rühmaga. Soovitame alguses keskendunud kasutuselevõttu, eriti ajal, mil sisseelamine ja nõrkuste jagamine on veel suhteliselt käsitsi tehtavad.
Täpsustage ohumudelit õppimise käigus. Väikesed mudeli uuendused võivad aja jooksul konteksti parandada ja leiud täpsemaks muuta.
Kui te praegu GitHub Cloudi ei kasuta, kaaluge hindamise alustamist väiksema riskiga või mitte-tootmiskeskkonna varamutest. See aitab tiimidel enne laiemat kasutuselevõttu töövoo suhtes kindlustunnet kasvatada.
Vaadake loodud paikade PR-id üle oma tavapärase ülevaatusprotsessi järgi. Soovitame kasutada Codex Code Review'd ka Codex Security PR-idel, et parandused ei tooks sisse regressioone.
KKK
Kas Codex Security muudab mu koodi automaatselt?
Ei. Codex Security pakub paiga inimesele ülevaatamiseks. Selle ettepaneku põhjal saab luua pull request’i, kuid see ei muuda teie koodi automaatselt.
Kas Codex Security tugineb hägustestimisele või signatuuripõhisele skannimisele?
Ei. Codex Security kasutab hägustestimise või signatuuripõhise skannimise asemel keelemudeli arutlust, tööaegset arvutusvõimsust, tööriistu ja suurt konteksti.
Kas saan ohumudelit vaadata või muuta?
Jah. Ohumudel on nähtav ja muudetav, et meeskonnad saaksid vaadata, kuidas Codex Security rakendust mõistab, ning kohandada eeldusi oma keskkonnale vastavaks.
Mida valideerimine tähendab?
Valideerimisel proovib Codex Security võimalikku haavatavust isoleeritud keskkonnas reprodutseerida, enne kui sellest teatab. See aitab vähendada valepositiivsete tulemuste hulka ja tagada leidude asjakohasuse.
Mis juhtub pärast leiu valideerimist?
Pärast valideerimist pakub Codex Security algpõhjuse kõrvaldavat paika, mille põhjal saab luua ülevaatamiseks pull request’i.
