OpenAI
Tämä sivu on konekäännetty. Katso alkuperäinen englanninkielinen artikkeli.

Codex Security

Päivitetty: 7 days ago

Codex Security on tutkimuksen esikatseluversio, joka on saatavilla ChatGPT Enterprise-, Edu-, Business- ja Pro-käyttäjille. Se auttaa tiimejä tunnistamaan, validoimaan ja korjaamaan koodin haavoittuvuuksia. Se on suunniteltu toimimaan enemmän tietoturvatutkijan kuin perinteisen skannerin tavoin: se lukee koodia, suorittaa testejä, tutkii realistisia hyökkäyspolkuja ja ehdottaa korjauksia, jotka tiimit voivat tarkistaa normaalissa työnkulussaan.

Yleiskatsaus

Tällä hetkellä Codex Security yhdistää suoraan GitHub-repositorioihin. Kun otat repositorion käyttöön, se rakentaa koodikantakohtaisen uhkamallin, skannaa repositorion historian, validoi mahdolliset haavoittuvuudet eristetyssä ympäristössä ja tuo ehdotetut korjaukset ihmisen tarkistettavaksi.

Codex Security rakentuu kolmen vaiheen ympärille: tunnistaminen, validointi ja korjaus. Tunnistamisen aikana se analysoi repositorion ja tutkii realistisia hyökkäyspolkuja. Validoinnin aikana se yrittää toistaa kunkin ongelman varmistaakseen, että se on todellinen. Korjauksen aikana se luo konkreettisen korjauksen, jonka tiimit voivat tarkistaa ja nostaa muutospyynnöksi.

Miten Codex Security toimii

Kun Codex Security yhdistää repositorioon, se skannaa commitit käänteisessä aikajärjestyksessä ja rakentaa koodikantakohtaisen uhkamallin. Malli tallentaa hyökkääjän sisääntulokohdat, luottamusrajat, arkaluonteiset tiedot ja suuren vaikutuksen koodipolut, joiden avulla Codex kohdistaa analyysin realistisiin hyökkäysskenaarioihin. Tiimit voivat tarkastella ja muokata uhkamallia, jotta se vastaa niiden todellisia käyttöönotto-oletuksia.

Codex Security noudattaa suljetun silmukan korjaustyönkulkua:

  1. Skannaa repositorio: Codex yhdistää GitHub-repositorioosi, analysoi koodikannan ja rakentaa uhkamallin repositorion ja commit-historian perusteella.

  2. Löydä haavoittuvuudet: Codex käyttää uhkamallia, tutkii realistisia koodipolkuja ja tunnistaa mahdollisia haavoittuvuuksia.

  3. Validoi hiekkalaatikossa: Codex suorittaa automatisoidun validoijan eristetyssä ympäristössä toistaakseen ongelman, tallentaakseen suoritustiedot ja varmistaakseen hyväksikäytettävyyden ennen löydöksen esiin tuomista.

  4. Luo korjaus: Validoitujen haavoittuvuuksien osalta Codex tuottaa minimaalisen korjausehdotuksen, joka puuttuu juurisyyhyn.

  5. Ihmisen tarkistus ja muutospyyntö: Korjaus ei muokkaa koodiasi automaattisesti. Se tuodaan esiin ihmisen tarkistettavaksi, ja se voidaan muuttaa muutospyynnöksi normaalia työnkulkuasi varten.

  6. Validoi uudelleen korjauksen jälkeen: Kun vahvistettu ongelma on korjattu ja yhdistetty, Codex voi validoida korjauksen uudelleen ja sulkea silmukan havaitsemisesta korjaukseen.

Kunkin löydöksen osalta Codex Security voi tuottaa hyökkäyspolkuanalyysin, joka näyttää, miten hyökkääjän hallitsema syöte voisi edetä sisääntulokohdasta arkaluonteiseen lopputulokseen. Se pisteyttää polun todennäköisyyden ja vaikutuksen perusteella ja tekee taustaoletukset näkyviksi, mikä auttaa tiimejä priorisoimaan realistisia riskejä yksittäisten hälytysten sijaan.

Ennen löydöksen esiin tuomista Codex Security yrittää toistaa sen eristetyssä ympäristössä. Validoija tallentaa toistotulokset, suoritustiedot ja proof-of-concept-artefaktit, jotta tiimit voivat keskittyä löydöksiin, joiden on todella osoitettu toimivan.

Validoitujen löydösten osalta Codex Security ehdottaa minimaalista korjausta, joka puuttuu juurisyyhyn. Se ei muokkaa koodiasi automaattisesti. Sen sijaan korjaus tuodaan esiin ihmisen tarkistettavaksi, ja se voidaan muuttaa muutospyynnöksi nykyisessä työnkulussasi.

Aloittaminen

  1. Siirry Codex Securityyn.

  2. Yhdistä ja ota käyttöön GitHub-repositoriot, jotka haluat Codex Securityn skannaavan.

  3. Odota, että ensimmäinen skannaus valmistuu. Codex Security rakentaa ensin projektille uhkamallin ja skannaa repositorion historian olemassa olevien haavoittuvuuksien varalta. Tämä voi kestää kauemmin suurissa projekteissa. Uuden koodin skannaukset ovat nopeampia.

  4. Tarkista löydökset, validointitiedot ja ehdotetut korjaukset.

Roolipohjaiset käyttöoikeuksien hallintakeinot (RBAC)

Enterprise- ja Edu-työtiloissa järjestelmänvalvojat voivat hallita Codex Securityn käyttöoikeuksia työtilan käyttöoikeuksissa. Codex Security edellyttää, että työtilassa on käytössä sekä Codex Cloudin että Codex Securityn käyttöoikeus. Käyttö voidaan myös rajata tiettyihin rooleihin tai ryhmiin RBAC:n avulla, mukaan lukien SCIM-synkronoidut ryhmät. Jotta jäsenet voivat hallita Codex Securityn skannausmäärityksiä, ota myös Codex Securityn järjestelmänvalvojan oikeus käyttöön asianmukaiselle roolille tai ryhmälle.

Työtilasi käyttöoikeuksien päivittäminen:

  1. Valitse ChatGPT:ssä profiilikuvakkeesi ja avaa sitten Työtilan asetukset > Käyttöoikeudet, jotta voit avata työtilan käyttöoikeudet.

  2. Vieritä alas kohtaan Codex Cloud.

  3. Varmista, että Codex Cloudin käyttöoikeus on käytössä.

  4. Ota käyttöön tai poista käytöstä valitsemalla Salli jäsenten käyttää Codex Securityä.

  5. Jos roolin tai ryhmän pitää hallita skannausmäärityksiä, ota käyttöön myös Salli jäsenten hallinnoida Codex Securityä.

Lue lisää roolipohjaisista käyttöoikeuksien hallintakeinoista ChatGPT-työtilassasi.

Parhaat käytännöt

  • Aloita pienellä määrällä repositorioita ja erillisellä tarkistajaryhmällä. Suosittelemme aluksi kohdennettua käyttöönottoa, etenkin kun perehdytys ja haavoittuvuuksien jakaminen ovat vielä melko manuaalisia.

  • Tarkenna uhkamallia oppimasi perusteella. Pienet päivitykset malliin voivat parantaa kontekstia ja tehdä löydöksistä ajan mittaan tarkempia.

  • Jos et tällä hetkellä käytä GitHub Cloudia, harkitse aloittamista arviointia varten pienemmän riskin repositorioista tai muista kuin tuotantorepositorioista. Se voi auttaa tiimejä rakentamaan luottamusta työnkulkuun ennen laajempaa käyttöönottoa.

  • Tarkista luodut korjaus-PR:t normaalilla tarkistusprosessillasi. Suosittelemme myös käyttämään Codex Code Review’ta Codex Securityn PR:issä, jotta korjaus ei aiheuta regressioita.

Usein kysytyt kysymykset

Muuttaako Codex Security koodiani automaattisesti?

Ei. Codex Security ehdottaa korjausta ihmisen tarkistettavaksi. Ehdotus voidaan muuttaa muutospyynnöksi, mutta se ei muokkaa koodiasi automaattisesti.

Tukeutuuko Codex Security fuzzaukseen tai allekirjoituspohjaiseen skannaukseen?

Ei. Codex Security käyttää kielimallin päättelyä, testiaikaista laskentaa, työkalujen käyttöä ja laajaa kontekstia fuzzauksen tai allekirjoituspohjaisen skannauksen sijaan.

Voinko tarkastella tai muokata uhkamallia?

Kyllä. Uhkamalli on nähtävissä ja muokattavissa, joten tiimit voivat tarkastella, miten Codex Security ymmärtää sovelluksen, ja päivittää oletuksia vastaamaan omaa ympäristöään.

Mitä validointi tarkoittaa?

Validointi on vaihe, jossa Codex Security yrittää toistaa mahdollisen haavoittuvuuden eristetyssä ympäristössä ennen sen esiin tuomista. Tämän tarkoituksena on vähentää vääriä positiivisia tuloksia ja pitää löydökset hyvin olennaisina.

Mitä tapahtuu, kun löydös on validoitu?

Validoinnin jälkeen Codex Security ehdottaa korjausta, joka puuttuu juurisyyhyn ja voidaan muuttaa muutospyynnöksi tarkistusta varten.

Oliko tästä artikkelista apua?