Codex Security یک پیشنمایش پژوهشی است که برای کاربران ChatGPT Enterprise، Edu، Business و Pro در دسترس است. این ابزار به تیمها کمک میکند آسیبپذیریهای کد را شناسایی، اعتبارسنجی و رفع کنند. این ابزار طوری طراحی شده که بیشتر شبیه یک پژوهشگر امنیتی کار کند تا یک اسکنر سنتی: کد را میخواند، آزمونها را اجرا میکند، مسیرهای حمله واقعگرایانه را بررسی میکند و وصلههایی پیشنهاد میدهد که تیمها میتوانند در گردشکار عادی خود بازبینی کنند.
نمای کلی
امروز، Codex Security مستقیماً به محلهای نگهداری GitHub متصل میشود. پس از اینکه یک محل نگهداری را فعال کنید، یک مدل تهدید ویژه همان پایگاه کد میسازد، تاریخچه محل نگهداری را اسکن میکند، آسیبپذیریهای احتمالی را در محیطی ایزوله اعتبارسنجی میکند و اصلاحات پیشنهادی را برای بازبینی انسانی نمایش میدهد.
Codex Security حول سه مرحله ساخته شده است: شناسایی، اعتبارسنجی و رفع مشکل. در مرحله شناسایی، محل نگهداری را تحلیل میکند و مسیرهای حمله واقعگرایانه را بررسی میکند. در مرحله اعتبارسنجی، تلاش میکند هر مشکل را بازتولید کند تا واقعی بودن آن را تأیید کند. در مرحله رفع مشکل، وصلهای مشخص تولید میکند که تیمها میتوانند آن را بازبینی کرده و به یک درخواست نظرسنجی تبدیل کنند.
Codex Security چگونه کار میکند
وقتی Codex Security به یک محل نگهداری متصل میشود، کامیتها را به ترتیب زمانی معکوس اسکن میکند و یک مدل تهدید ویژه همان پایگاه کد میسازد. آن مدل نقاط ورود مهاجم، مرزهای اعتماد، دادههای حساس و مسیرهای کد با اثرگذاری بالا را ثبت میکند؛ Codex از این موارد برای تمرکز تحلیل بر سناریوهای حمله واقعگرایانه استفاده میکند. تیمها میتوانند مدل تهدید را بررسی و ویرایش کنند تا بازتابدهنده فرضیات واقعی استقرار آنها باشد.
Codex Security از یک گردشکار رفع مشکل حلقهبسته پیروی میکند:
اسکن محل نگهداری: Codex به محل نگهداری GitHub شما متصل میشود، پایگاه کد را تحلیل میکند و از محل نگهداری و تاریخچه کامیتها یک مدل تهدید میسازد.
کشف آسیبپذیریها: Codex با استفاده از آن مدل تهدید، مسیرهای کد واقعگرایانه را بررسی میکند و آسیبپذیریهای احتمالی را شناسایی میکند.
اعتبارسنجی در سندباکس: Codex یک اعتبارسنج خودکار را در محیطی ایزوله اجرا میکند تا مشکل را بازتولید کند، جزئیات اجرا را ثبت کند و پیش از نمایش یافته، قابلیت بهرهبرداری را تأیید کند.
تولید وصله: برای آسیبپذیریهای اعتبارسنجیشده، Codex یک پیشنهاد وصله حداقلی تولید میکند که علت ریشهای را برطرف میکند.
بازبینی انسانی و درخواست نظرسنجی: وصله بهطور خودکار کد شما را تغییر نمیدهد. این وصله برای بازبینی انسانی نمایش داده میشود و میتواند برای گردشکار عادی شما به یک درخواست نظرسنجی تبدیل شود.
اعتبارسنجی دوباره پس از رفع مشکل: پس از وصله و ادغام یک مشکل تأییدشده، Codex میتواند اصلاح را دوباره اعتبارسنجی کند و حلقه را از تشخیص تا رفع مشکل ببندد.
برای هر یافته، Codex Security میتواند تحلیلی از مسیر حمله تولید کند که نشان میدهد ورودی تحت کنترل مهاجم چگونه میتواند از یک نقطه ورود به یک پیامد حساس برسد. این ابزار آن مسیر را بر اساس احتمال و اثرگذاری امتیازدهی میکند و فرضیات زیربنایی را قابل مشاهده میسازد؛ این کار به تیمها کمک میکند ریسکهای واقعگرایانه را بر هشدارهای جداافتاده اولویت دهند.
پیش از نمایش یک یافته، Codex Security تلاش میکند آن را در محیطی ایزوله بازتولید کند. اعتبارسنج، نتایج بازتولید، جزئیات اجرا و مصنوعات اثبات مفهوم را ثبت میکند تا تیمها بتوانند بر یافتههایی تمرکز کنند که واقعاً نشان داده شده کار میکنند.
برای یافتههای اعتبارسنجیشده، Codex Security وصلهای حداقلی پیشنهاد میکند که علت ریشهای را برطرف میکند. این ابزار بهطور خودکار کد شما را تغییر نمیدهد. در عوض، وصله برای بازبینی انسانی نمایش داده میشود و میتواند در گردشکار موجود شما به یک درخواست نظرسنجی تبدیل شود.
شروع کنید
به Codex Security بروید.
محلهای نگهداری GitHub را که میخواهید Codex Security اسکن کند، متصل و فعال کنید.
منتظر بمانید تا اسکن اولیه به پایان برسد. Codex Security ابتدا یک مدل تهدید برای پروژه میسازد و تاریخچه محل نگهداری را برای آسیبپذیریهای موجود اسکن میکند. این کار برای پروژههای بزرگ ممکن است بیشتر طول بکشد. اسکن کد جدید سریعتر است.
یافتهها، جزئیات اعتبارسنجی و وصلههای پیشنهادی را بازبینی کنید.
کنترلهای دسترسی مبتنی بر نقش (RBAC)
برای فضاهای کاری Enterprise و Edu، مدیران میتوانند دسترسی به Codex Security را در مجوزهای فضای کاری مدیریت کنند. برای فضای کاری، دسترسی به Codex Cloud و Codex Security هر دو باید فعال باشند. دسترسی همچنین میتواند از طریق RBAC به نقشها یا گروههای مشخص محدود شود، از جمله گروههای همگامسازیشده با SCIM. برای اینکه اعضا بتوانند پیکربندیهای اسکن Codex Security را مدیریت کنند، مجوز مدیر Codex Security را نیز برای نقش یا گروه مناسب فعال کنید.
برای بهروزرسانی مجوزهای فضای کاری خود:
در ChatGPT، نماد نمایه خود را انتخاب کنید، سپس تنظیمات فضای کاری > مجوزها را انتخاب کنید تا مجوزهای فضای کاری باز شود.
به پایین بروید تا به Codex Cloud برسید.
مطمئن شوید دسترسی به Codex Cloud فعال است.
با تغییر وضعیت اجازه به اعضا برای استفاده از Codex Security. دسترسی را فعال یا غیرفعال کنید.
اگر نقش یا گروه باید پیکربندیهای اسکن را مدیریت کند، اجازه به اعضا برای مدیریت Codex Security. را نیز فعال کنید.
درباره کنترلهای دسترسی مبتنی بر نقش در فضای کاری ChatGPT خود بیشتر بدانید.
بهترین رویهها
با مجموعهای کوچک از محلهای نگهداری و یک گروه اختصاصی از بازبینها شروع کنید. ما در ابتدا اجرای متمرکز را توصیه میکنیم، بهویژه تا زمانی که فرایندهای شروع به کار و اشتراکگذاری آسیبپذیری هنوز نسبتاً دستی هستند.
مدل تهدید را همزمان با یادگیری خود بهبود دهید. بهروزرسانیهای کوچک در مدل میتواند زمینه را بهتر کند و یافتهها را بهمرور دقیقتر سازد.
اگر امروز از GitHub Cloud استفاده نمیکنید، برای ارزیابی، شروع با محلهای نگهداری کمریسکتر یا غیرتولیدی را در نظر بگیرید. این کار میتواند به تیمها کمک کند پیش از پذیرش گستردهتر، نسبت به گردشکار اطمینان پیدا کنند.
درخواست های نظرسنجی وصله تولیدشده را با فرایند بازبینی عادی خود بررسی کنید. همچنین توصیه میکنیم از Codex Code Review برای درخواست های نظرسنجی Codex Security استفاده کنید تا رفع مشکل باعث ایجاد پسرفت نشود.
پرسشهای متداول
آیا Codex Security بهطور خودکار کد من را تغییر میدهد؟
خیر. Codex Security وصلهای را برای بازبینی انسانی پیشنهاد میکند. آن پیشنهاد میتواند به یک درخواست نظرسنجی تبدیل شود، اما بهطور خودکار کد شما را تغییر نمیدهد.
آیا Codex Security به فازینگ یا اسکن مبتنی بر امضا متکی است؟
خیر. Codex Security بهجای فازینگ یا اسکن مبتنی بر امضا، از استدلال مدل زبانی، محاسبات زمان آزمون، استفاده از ابزار و زمینه گسترده استفاده میکند.
آیا میتوانم مدل تهدید را بررسی یا ویرایش کنم؟
بله. مدل تهدید قابل مشاهده و ویرایش است، بنابراین تیمها میتوانند بررسی کنند Codex Security چگونه برنامه را درک میکند و فرضیات را بهروزرسانی کنند تا با محیطشان سازگار شود.
اعتبارسنجی به چه معناست؟
اعتبارسنجی مرحلهای است که در آن Codex Security پیش از نمایش یک آسیبپذیری احتمالی، تلاش میکند آن را در محیطی ایزوله بازتولید کند. هدف از این کار کاهش مثبتهای کاذب و حفظ کیفیت بالای یافتههاست.
پس از اعتبارسنجی یک یافته چه اتفاقی میافتد؟
پس از اعتبارسنجی، Codex Security وصلهای پیشنهاد میکند که علت ریشهای را برطرف میکند و میتواند برای بازبینی به یک درخواست نظرسنجی تبدیل شود.
