OpenAI
این صفحه به‌صورت ماشینی ترجمه شده است. مقاله اصلی انگلیسی را مشاهده کنید.

امنیت Codex

به‌روزرسانی: 11 days ago

Codex Security یک پیش‌نمایش پژوهشی است که برای کاربران ChatGPT Enterprise، Edu، Business و Pro در دسترس است. این ابزار به تیم‌ها کمک می‌کند آسیب‌پذیری‌های کد را شناسایی، اعتبارسنجی و رفع کنند. این ابزار طوری طراحی شده که بیشتر شبیه یک پژوهشگر امنیتی کار کند تا یک اسکنر سنتی: کد را می‌خواند، آزمون‌ها را اجرا می‌کند، مسیرهای حمله واقع‌گرایانه را بررسی می‌کند و وصله‌هایی پیشنهاد می‌دهد که تیم‌ها می‌توانند در گردش‌کار عادی خود بازبینی کنند.

نمای کلی

امروز، Codex Security مستقیماً به محل‌های نگهداری GitHub متصل می‌شود. پس از اینکه یک محل نگهداری را فعال کنید، یک مدل تهدید ویژه همان پایگاه کد می‌سازد، تاریخچه محل نگهداری را اسکن می‌کند، آسیب‌پذیری‌های احتمالی را در محیطی ایزوله اعتبارسنجی می‌کند و اصلاحات پیشنهادی را برای بازبینی انسانی نمایش می‌دهد.

Codex Security حول سه مرحله ساخته شده است: شناسایی، اعتبارسنجی و رفع مشکل. در مرحله شناسایی، محل نگهداری را تحلیل می‌کند و مسیرهای حمله واقع‌گرایانه را بررسی می‌کند. در مرحله اعتبارسنجی، تلاش می‌کند هر مشکل را بازتولید کند تا واقعی بودن آن را تأیید کند. در مرحله رفع مشکل، وصله‌ای مشخص تولید می‌کند که تیم‌ها می‌توانند آن را بازبینی کرده و به یک درخواست نظرسنجی تبدیل کنند.

Codex Security چگونه کار می‌کند

وقتی Codex Security به یک محل نگهداری متصل می‌شود، کامیت‌ها را به ترتیب زمانی معکوس اسکن می‌کند و یک مدل تهدید ویژه همان پایگاه کد می‌سازد. آن مدل نقاط ورود مهاجم، مرزهای اعتماد، داده‌های حساس و مسیرهای کد با اثرگذاری بالا را ثبت می‌کند؛ Codex از این موارد برای تمرکز تحلیل بر سناریوهای حمله واقع‌گرایانه استفاده می‌کند. تیم‌ها می‌توانند مدل تهدید را بررسی و ویرایش کنند تا بازتاب‌دهنده فرضیات واقعی استقرار آن‌ها باشد.

Codex Security از یک گردش‌کار رفع مشکل حلقه‌بسته پیروی می‌کند:

  1. اسکن محل نگهداری: Codex به محل نگهداری GitHub شما متصل می‌شود، پایگاه کد را تحلیل می‌کند و از محل نگهداری و تاریخچه کامیت‌ها یک مدل تهدید می‌سازد.

  2. کشف آسیب‌پذیری‌ها: Codex با استفاده از آن مدل تهدید، مسیرهای کد واقع‌گرایانه را بررسی می‌کند و آسیب‌پذیری‌های احتمالی را شناسایی می‌کند.

  3. اعتبارسنجی در سندباکس: Codex یک اعتبارسنج خودکار را در محیطی ایزوله اجرا می‌کند تا مشکل را بازتولید کند، جزئیات اجرا را ثبت کند و پیش از نمایش یافته، قابلیت بهره‌برداری را تأیید کند.

  4. تولید وصله: برای آسیب‌پذیری‌های اعتبارسنجی‌شده، Codex یک پیشنهاد وصله حداقلی تولید می‌کند که علت ریشه‌ای را برطرف می‌کند.

  5. بازبینی انسانی و درخواست نظرسنجی: وصله به‌طور خودکار کد شما را تغییر نمی‌دهد. این وصله برای بازبینی انسانی نمایش داده می‌شود و می‌تواند برای گردش‌کار عادی شما به یک درخواست نظرسنجی تبدیل شود.

  6. اعتبارسنجی دوباره پس از رفع مشکل: پس از وصله و ادغام یک مشکل تأییدشده، Codex می‌تواند اصلاح را دوباره اعتبارسنجی کند و حلقه را از تشخیص تا رفع مشکل ببندد.

برای هر یافته، Codex Security می‌تواند تحلیلی از مسیر حمله تولید کند که نشان می‌دهد ورودی تحت کنترل مهاجم چگونه می‌تواند از یک نقطه ورود به یک پیامد حساس برسد. این ابزار آن مسیر را بر اساس احتمال و اثرگذاری امتیازدهی می‌کند و فرضیات زیربنایی را قابل مشاهده می‌سازد؛ این کار به تیم‌ها کمک می‌کند ریسک‌های واقع‌گرایانه را بر هشدارهای جداافتاده اولویت دهند.

پیش از نمایش یک یافته، Codex Security تلاش می‌کند آن را در محیطی ایزوله بازتولید کند. اعتبارسنج، نتایج بازتولید، جزئیات اجرا و مصنوعات اثبات مفهوم را ثبت می‌کند تا تیم‌ها بتوانند بر یافته‌هایی تمرکز کنند که واقعاً نشان داده شده کار می‌کنند.

برای یافته‌های اعتبارسنجی‌شده، Codex Security وصله‌ای حداقلی پیشنهاد می‌کند که علت ریشه‌ای را برطرف می‌کند. این ابزار به‌طور خودکار کد شما را تغییر نمی‌دهد. در عوض، وصله برای بازبینی انسانی نمایش داده می‌شود و می‌تواند در گردش‌کار موجود شما به یک درخواست نظرسنجی تبدیل شود.

شروع کنید

  1. به Codex Security بروید.

  2. محل‌های نگهداری GitHub را که می‌خواهید Codex Security اسکن کند، متصل و فعال کنید.

  3. منتظر بمانید تا اسکن اولیه به پایان برسد. Codex Security ابتدا یک مدل تهدید برای پروژه می‌سازد و تاریخچه محل نگهداری را برای آسیب‌پذیری‌های موجود اسکن می‌کند. این کار برای پروژه‌های بزرگ ممکن است بیشتر طول بکشد. اسکن کد جدید سریع‌تر است.

  4. یافته‌ها، جزئیات اعتبارسنجی و وصله‌های پیشنهادی را بازبینی کنید.

کنترل‌های دسترسی مبتنی بر نقش (RBAC)

برای فضاهای کاری Enterprise و Edu، مدیران می‌توانند دسترسی به Codex Security را در مجوزهای فضای کاری مدیریت کنند. برای فضای کاری، دسترسی به Codex Cloud و Codex Security هر دو باید فعال باشند. دسترسی همچنین می‌تواند از طریق RBAC به نقش‌ها یا گروه‌های مشخص محدود شود، از جمله گروه‌های همگام‌سازی‌شده با SCIM. برای اینکه اعضا بتوانند پیکربندی‌های اسکن Codex Security را مدیریت کنند، مجوز مدیر Codex Security را نیز برای نقش یا گروه مناسب فعال کنید.

برای به‌روزرسانی مجوزهای فضای کاری خود:

  1. در ChatGPT، نماد نمایه خود را انتخاب کنید، سپس تنظیمات فضای کاری > مجوزها را انتخاب کنید تا مجوزهای فضای کاری باز شود.

  2. به پایین بروید تا به Codex Cloud برسید.

  3. مطمئن شوید دسترسی به Codex Cloud فعال است.

  4. با تغییر وضعیت اجازه به اعضا برای استفاده از Codex Security. دسترسی را فعال یا غیرفعال کنید.

  5. اگر نقش یا گروه باید پیکربندی‌های اسکن را مدیریت کند، اجازه به اعضا برای مدیریت Codex Security. را نیز فعال کنید.

درباره کنترل‌های دسترسی مبتنی بر نقش در فضای کاری ChatGPT خود بیشتر بدانید.

بهترین رویه‌ها

  • با مجموعه‌ای کوچک از محل‌های نگهداری و یک گروه اختصاصی از بازبین‌ها شروع کنید. ما در ابتدا اجرای متمرکز را توصیه می‌کنیم، به‌ویژه تا زمانی که فرایندهای شروع به کار و اشتراک‌گذاری آسیب‌پذیری هنوز نسبتاً دستی هستند.

  • مدل تهدید را هم‌زمان با یادگیری خود بهبود دهید. به‌روزرسانی‌های کوچک در مدل می‌تواند زمینه را بهتر کند و یافته‌ها را به‌مرور دقیق‌تر سازد.

  • اگر امروز از GitHub Cloud استفاده نمی‌کنید، برای ارزیابی، شروع با محل‌های نگهداری کم‌ریسک‌تر یا غیرتولیدی را در نظر بگیرید. این کار می‌تواند به تیم‌ها کمک کند پیش از پذیرش گسترده‌تر، نسبت به گردش‌کار اطمینان پیدا کنند.

  • درخواست های نظرسنجی وصله تولیدشده را با فرایند بازبینی عادی خود بررسی کنید. همچنین توصیه می‌کنیم از Codex Code Review برای درخواست های نظرسنجی Codex Security استفاده کنید تا رفع مشکل باعث ایجاد پسرفت نشود.

پرسش‌های متداول

آیا Codex Security به‌طور خودکار کد من را تغییر می‌دهد؟

خیر. Codex Security وصله‌ای را برای بازبینی انسانی پیشنهاد می‌کند. آن پیشنهاد می‌تواند به یک درخواست نظرسنجی تبدیل شود، اما به‌طور خودکار کد شما را تغییر نمی‌دهد.

آیا Codex Security به فازینگ یا اسکن مبتنی بر امضا متکی است؟

خیر. Codex Security به‌جای فازینگ یا اسکن مبتنی بر امضا، از استدلال مدل زبانی، محاسبات زمان آزمون، استفاده از ابزار و زمینه گسترده استفاده می‌کند.

آیا می‌توانم مدل تهدید را بررسی یا ویرایش کنم؟

بله. مدل تهدید قابل مشاهده و ویرایش است، بنابراین تیم‌ها می‌توانند بررسی کنند Codex Security چگونه برنامه را درک می‌کند و فرضیات را به‌روزرسانی کنند تا با محیطشان سازگار شود.

اعتبارسنجی به چه معناست؟

اعتبارسنجی مرحله‌ای است که در آن Codex Security پیش از نمایش یک آسیب‌پذیری احتمالی، تلاش می‌کند آن را در محیطی ایزوله بازتولید کند. هدف از این کار کاهش مثبت‌های کاذب و حفظ کیفیت بالای یافته‌هاست.

پس از اعتبارسنجی یک یافته چه اتفاقی می‌افتد؟

پس از اعتبارسنجی، Codex Security وصله‌ای پیشنهاد می‌کند که علت ریشه‌ای را برطرف می‌کند و می‌تواند برای بازبینی به یک درخواست نظرسنجی تبدیل شود.

آیا این مقاله مفید بود؟