Codex Security یک پیشنمایش پژوهشی است که برای کاربران ChatGPT Enterprise، Edu، Business و Pro در دسترس است. این ابزار به تیمها کمک میکند آسیبپذیریهای کد را شناسایی، اعتبارسنجی و رفع کنند. این ابزار طوری طراحی شده که بیشتر شبیه یک پژوهشگر امنیتی کار کند تا یک اسکنر سنتی: کد را میخواند، آزمونها را اجرا میکند، مسیرهای حمله واقعگرایانه را بررسی میکند و وصلههایی پیشنهاد میدهد که تیمها میتوانند در گردشکار عادی خود بازبینی کنند.
نمای کلی
Codex Security به محلهای نگهداری کد در GitHub متصل میشود و یک مدل تهدید متناسب با کدهای پروژهٔ شما میسازد. میتوانید کل محل نگهداری کد یا کامیتها را اسکن کنید. Codex Security آسیبپذیریهای احتمالی را بررسی میکند، میکوشد وجود آنها را در یک محیط ایزوله تأیید کند و اصلاحاتی را برای بازبینی تیم شما پیشنهاد میدهد.
Codex Security چگونه کار میکند
Codex Security برای هدایت تحلیل خود از یک مدل تهدید استفاده میکند. این مدل، نقاط ورود مهاجمان، مرزهای اعتماد، دادههای حساس و مسیرهای مهم اجرای کد را توصیف میکند. میتوانید آن را بررسی و ویرایش کنید تا با نحوهٔ استقرار برنامهٔ شما مطابقت داشته باشد. اسکنهای کاملِ محل نگهداری کد، کل کدهای پروژه را ارزیابی میکنند؛ درحالیکه اسکنهای کامیت، تغییرات محل نگهداری کد را بررسی میکنند.
اجرای اسکن
اسکن کامل محل نگهداری کد یا اسکن کامیت را انتخاب کنید و منتظر بمانید تا اسکن تمام شود. Codex Security برای بررسی آسیبپذیریهای احتمالی از مدل تهدیدِ محل نگهداری کد استفاده میکند.
استفادهٔ پولی
هزینهٔ استفاده از Codex Security Cloud بر اساس توکن محاسبه میشود. به مشتریان فعلی اطلاع داده میشود و استفادهٔ پولی تنها پس از موافقت آنها آغاز خواهد شد.
اگر اعتبار مالی برای اسکنها موجود نباشد، اسکن موقتاً متوقف میشود. پیش از ادامهٔ اسکن پولی، اطلاعیهٔ صورتحساب و اعتبار مالی موجود را بررسی کنید.
دسترسی به Daybreak Blue
دسترسی به Daybreak Blue که همراه با Codex Security Cloud ارائه میشود، فقط در همین محصول ابری قابل استفاده است. این دسترسی، امکان استفاده از Daybreak Blue را در سایر محصولات Codex Security یا از طریق API فراهم نمیکند.
شروع کنید
به Codex Security بروید.
محلهای نگهداری GitHub را که میخواهید Codex Security اسکن کند، متصل و فعال کنید.
منتظر بمانید تا اسکن اولیه به پایان برسد. Codex Security ابتدا یک مدل تهدید برای پروژه میسازد و تاریخچه محل نگهداری را برای آسیبپذیریهای موجود اسکن میکند. این کار برای پروژههای بزرگ ممکن است بیشتر طول بکشد. اسکن کد جدید سریعتر است.
یافتهها، جزئیات اعتبارسنجی و وصلههای پیشنهادی را بازبینی کنید.
کنترلهای دسترسی مبتنی بر نقش (RBAC)
برای فضاهای کاری Enterprise و Edu، مدیران میتوانند دسترسی به Codex Security را در مجوزهای فضای کاری مدیریت کنند. برای فضای کاری، دسترسی به Codex Cloud و Codex Security هر دو باید فعال باشند. دسترسی همچنین میتواند از طریق RBAC به نقشها یا گروههای مشخص محدود شود، از جمله گروههای همگامسازیشده با SCIM. برای اینکه اعضا بتوانند پیکربندیهای اسکن Codex Security را مدیریت کنند، مجوز مدیر Codex Security را نیز برای نقش یا گروه مناسب فعال کنید.
برای بهروزرسانی مجوزهای فضای کاری خود:
در ChatGPT، نماد نمایه خود را انتخاب کنید، سپس تنظیمات فضای کاری > مجوزها را انتخاب کنید تا مجوزهای فضای کاری باز شود.
به پایین بروید تا به Codex Cloud برسید.
مطمئن شوید دسترسی به Codex Cloud فعال است.
با تغییر وضعیت اجازه به اعضا برای استفاده از Codex Security. دسترسی را فعال یا غیرفعال کنید.
اگر نقش یا گروه باید پیکربندیهای اسکن را مدیریت کند، اجازه به اعضا برای مدیریت Codex Security. را نیز فعال کنید.
درباره کنترلهای دسترسی مبتنی بر نقش در فضای کاری ChatGPT خود بیشتر بدانید.
بهترین رویهها
با مجموعهای کوچک از محلهای نگهداری و یک گروه اختصاصی از بازبینها شروع کنید. ما در ابتدا اجرای متمرکز را توصیه میکنیم، بهویژه تا زمانی که فرایندهای شروع به کار و اشتراکگذاری آسیبپذیری هنوز نسبتاً دستی هستند.
مدل تهدید را همزمان با یادگیری خود بهبود دهید. بهروزرسانیهای کوچک در مدل میتواند زمینه را بهتر کند و یافتهها را بهمرور دقیقتر سازد.
اگر امروز از GitHub Cloud استفاده نمیکنید، برای ارزیابی، شروع با محلهای نگهداری کمریسکتر یا غیرتولیدی را در نظر بگیرید. این کار میتواند به تیمها کمک کند پیش از پذیرش گستردهتر، نسبت به گردشکار اطمینان پیدا کنند.
درخواست های نظرسنجی وصله تولیدشده را با فرایند بازبینی عادی خود بررسی کنید. همچنین توصیه میکنیم از Codex Code Review برای درخواست های نظرسنجی Codex Security استفاده کنید تا رفع مشکل باعث ایجاد پسرفت نشود.
پرسشهای متداول
آیا Codex Security کد من را بهطور خودکار تغییر میدهد؟
خیر. Codex Security وصلهای را برای بررسی انسانی پیشنهاد میکند. این پیشنهاد را میتوان به یک pull request تبدیل کرد، اما کد شما را بهطور خودکار تغییر نمیدهد.
آیا Codex Security به فازینگ یا اسکن مبتنی بر امضا متکی است؟
خیر. Codex Security بهجای فازینگ یا اسکن مبتنی بر امضا، از استدلال مدل زبانی، محاسبات زمان آزمون، ابزارها و زمینهای گسترده استفاده میکند.
آیا میتوانم مدل تهدید را بررسی یا ویرایش کنم؟
بله. مدل تهدید قابل مشاهده و ویرایش است؛ بنابراین تیمها میتوانند برداشت Codex Security از برنامه را بررسی و فرضیات را متناسب با محیط خود بهروزرسانی کنند.
اعتبارسنجی به چه معناست؟
اعتبارسنجی مرحلهای است که در آن Codex Security پیش از گزارش یک آسیبپذیری احتمالی، میکوشد آن را در محیطی ایزوله بازتولید کند. هدف از این کار، کاهش موارد مثبت کاذب و حفظ کیفیت و اعتبار یافتههاست.
پس از اعتبارسنجی یک یافته چه اتفاقی میافتد؟
پس از اعتبارسنجی، Codex Security وصلهای برای رفع علت اصلی پیشنهاد میکند که میتوان آن را برای بررسی به یک pull request تبدیل کرد.
