OpenAI
این صفحه به‌صورت ماشینی ترجمه شده است. مقاله اصلی انگلیسی را مشاهده کنید.

امنیت Codex

آسیب‌پذیری‌های احتمالی را در محل‌های نگهداری کد خود پیدا کنید، وجودشان را تأیید کنید و آن‌ها را بازبینی کنید.

به‌روزرسانی: 17 hours ago

Codex Security یک پیش‌نمایش پژوهشی است که برای کاربران ChatGPT Enterprise، Edu، Business و Pro در دسترس است. این ابزار به تیم‌ها کمک می‌کند آسیب‌پذیری‌های کد را شناسایی، اعتبارسنجی و رفع کنند. این ابزار طوری طراحی شده که بیشتر شبیه یک پژوهشگر امنیتی کار کند تا یک اسکنر سنتی: کد را می‌خواند، آزمون‌ها را اجرا می‌کند، مسیرهای حمله واقع‌گرایانه را بررسی می‌کند و وصله‌هایی پیشنهاد می‌دهد که تیم‌ها می‌توانند در گردش‌کار عادی خود بازبینی کنند.

نمای کلی

Codex Security به محل‌های نگهداری کد در GitHub متصل می‌شود و یک مدل تهدید متناسب با کدهای پروژهٔ شما می‌سازد. می‌توانید کل محل نگهداری کد یا کامیت‌ها را اسکن کنید. Codex Security آسیب‌پذیری‌های احتمالی را بررسی می‌کند، می‌کوشد وجود آن‌ها را در یک محیط ایزوله تأیید کند و اصلاحاتی را برای بازبینی تیم شما پیشنهاد می‌دهد.

Codex Security چگونه کار می‌کند

Codex Security برای هدایت تحلیل خود از یک مدل تهدید استفاده می‌کند. این مدل، نقاط ورود مهاجمان، مرزهای اعتماد، داده‌های حساس و مسیرهای مهم اجرای کد را توصیف می‌کند. می‌توانید آن را بررسی و ویرایش کنید تا با نحوهٔ استقرار برنامهٔ شما مطابقت داشته باشد. اسکن‌های کاملِ محل نگهداری کد، کل کدهای پروژه را ارزیابی می‌کنند؛ درحالی‌که اسکن‌های کامیت، تغییرات محل نگهداری کد را بررسی می‌کنند.

اجرای اسکن

اسکن کامل محل نگهداری کد یا اسکن کامیت را انتخاب کنید و منتظر بمانید تا اسکن تمام شود. Codex Security برای بررسی آسیب‌پذیری‌های احتمالی از مدل تهدیدِ محل نگهداری کد استفاده می‌کند.

استفادهٔ پولی

هزینهٔ استفاده از Codex Security Cloud بر اساس توکن محاسبه می‌شود. به مشتریان فعلی اطلاع داده می‌شود و استفادهٔ پولی تنها پس از موافقت آن‌ها آغاز خواهد شد.

اگر اعتبار مالی برای اسکن‌ها موجود نباشد، اسکن موقتاً متوقف می‌شود. پیش از ادامهٔ اسکن پولی، اطلاعیهٔ صورتحساب و اعتبار مالی موجود را بررسی کنید.

دسترسی به Daybreak Blue

دسترسی به Daybreak Blue که همراه با Codex Security Cloud ارائه می‌شود، فقط در همین محصول ابری قابل استفاده است. این دسترسی، امکان استفاده از Daybreak Blue را در سایر محصولات Codex Security یا از طریق API فراهم نمی‌کند.

شروع کنید

  1. به Codex Security بروید.

  2. محل‌های نگهداری GitHub را که می‌خواهید Codex Security اسکن کند، متصل و فعال کنید.

  3. منتظر بمانید تا اسکن اولیه به پایان برسد. Codex Security ابتدا یک مدل تهدید برای پروژه می‌سازد و تاریخچه محل نگهداری را برای آسیب‌پذیری‌های موجود اسکن می‌کند. این کار برای پروژه‌های بزرگ ممکن است بیشتر طول بکشد. اسکن کد جدید سریع‌تر است.

  4. یافته‌ها، جزئیات اعتبارسنجی و وصله‌های پیشنهادی را بازبینی کنید.

کنترل‌های دسترسی مبتنی بر نقش (RBAC)

برای فضاهای کاری Enterprise و Edu، مدیران می‌توانند دسترسی به Codex Security را در مجوزهای فضای کاری مدیریت کنند. برای فضای کاری، دسترسی به Codex Cloud و Codex Security هر دو باید فعال باشند. دسترسی همچنین می‌تواند از طریق RBAC به نقش‌ها یا گروه‌های مشخص محدود شود، از جمله گروه‌های همگام‌سازی‌شده با SCIM. برای اینکه اعضا بتوانند پیکربندی‌های اسکن Codex Security را مدیریت کنند، مجوز مدیر Codex Security را نیز برای نقش یا گروه مناسب فعال کنید.

برای به‌روزرسانی مجوزهای فضای کاری خود:

  1. در ChatGPT، نماد نمایه خود را انتخاب کنید، سپس تنظیمات فضای کاری > مجوزها را انتخاب کنید تا مجوزهای فضای کاری باز شود.

  2. به پایین بروید تا به Codex Cloud برسید.

  3. مطمئن شوید دسترسی به Codex Cloud فعال است.

  4. با تغییر وضعیت اجازه به اعضا برای استفاده از Codex Security. دسترسی را فعال یا غیرفعال کنید.

  5. اگر نقش یا گروه باید پیکربندی‌های اسکن را مدیریت کند، اجازه به اعضا برای مدیریت Codex Security. را نیز فعال کنید.

درباره کنترل‌های دسترسی مبتنی بر نقش در فضای کاری ChatGPT خود بیشتر بدانید.

بهترین رویه‌ها

  • با مجموعه‌ای کوچک از محل‌های نگهداری و یک گروه اختصاصی از بازبین‌ها شروع کنید. ما در ابتدا اجرای متمرکز را توصیه می‌کنیم، به‌ویژه تا زمانی که فرایندهای شروع به کار و اشتراک‌گذاری آسیب‌پذیری هنوز نسبتاً دستی هستند.

  • مدل تهدید را هم‌زمان با یادگیری خود بهبود دهید. به‌روزرسانی‌های کوچک در مدل می‌تواند زمینه را بهتر کند و یافته‌ها را به‌مرور دقیق‌تر سازد.

  • اگر امروز از GitHub Cloud استفاده نمی‌کنید، برای ارزیابی، شروع با محل‌های نگهداری کم‌ریسک‌تر یا غیرتولیدی را در نظر بگیرید. این کار می‌تواند به تیم‌ها کمک کند پیش از پذیرش گسترده‌تر، نسبت به گردش‌کار اطمینان پیدا کنند.

  • درخواست های نظرسنجی وصله تولیدشده را با فرایند بازبینی عادی خود بررسی کنید. همچنین توصیه می‌کنیم از Codex Code Review برای درخواست های نظرسنجی Codex Security استفاده کنید تا رفع مشکل باعث ایجاد پسرفت نشود.

پرسش‌های متداول

آیا Codex Security کد من را به‌طور خودکار تغییر می‌دهد؟

خیر. Codex Security وصله‌ای را برای بررسی انسانی پیشنهاد می‌کند. این پیشنهاد را می‌توان به یک pull request تبدیل کرد، اما کد شما را به‌طور خودکار تغییر نمی‌دهد.

آیا Codex Security به فازینگ یا اسکن مبتنی بر امضا متکی است؟

خیر. Codex Security به‌جای فازینگ یا اسکن مبتنی بر امضا، از استدلال مدل زبانی، محاسبات زمان آزمون، ابزارها و زمینه‌ای گسترده استفاده می‌کند.

آیا می‌توانم مدل تهدید را بررسی یا ویرایش کنم؟

بله. مدل تهدید قابل مشاهده و ویرایش است؛ بنابراین تیم‌ها می‌توانند برداشت Codex Security از برنامه را بررسی و فرضیات را متناسب با محیط خود به‌روزرسانی کنند.

اعتبارسنجی به چه معناست؟

اعتبارسنجی مرحله‌ای است که در آن Codex Security پیش از گزارش یک آسیب‌پذیری احتمالی، می‌کوشد آن را در محیطی ایزوله بازتولید کند. هدف از این کار، کاهش موارد مثبت کاذب و حفظ کیفیت و اعتبار یافته‌هاست.

پس از اعتبارسنجی یک یافته چه اتفاقی می‌افتد؟

پس از اعتبارسنجی، Codex Security وصله‌ای برای رفع علت اصلی پیشنهاد می‌کند که می‌توان آن را برای بررسی به یک pull request تبدیل کرد.

آیا این مقاله مفید بود؟