Ang Codex Security ay isang research preview na available para sa mga user ng ChatGPT Enterprise, Edu, Business, at Pro. Tinutulungan nito ang mga team na tukuyin, i-validate, at ayusin ang mga kahinaan sa code. Idinisenyo itong gumana nang mas katulad ng isang security researcher kaysa tradisyonal na scanner: binabasa nito ang code, nagpapatakbo ng mga test, nag-e-explore ng makatotohanang attack path, at nagmumungkahi ng mga patch na maaaring i-review ng mga team sa kanilang karaniwang workflow.
Pangkalahatang-ideya
Kumokonekta ang Codex Security sa mga GitHub repository at bumubuo ng threat model na angkop sa iyong codebase. Maaari mong i-scan ang isang buong repository o mga commit. Sinisiyasat ng Codex Security ang mga posibleng kahinaan sa seguridad, sinusubukang kumpirmahin ang mga ito sa isang nakahiwalay na environment, at nagmumungkahi ng mga pag-aayos na susuriin ng iyong team.
Paano gumagana ang Codex Security
Gumagamit ang Codex Security ng threat model bilang gabay sa pagsusuri nito. Inilalarawan ng modelong ito ang mga posibleng pasukan ng mga umaatake, mga hangganan ng tiwala, sensitibong data, at mahahalagang daloy ng pagpapatakbo ng code. Maaari mo itong suriin at i-edit upang tumugma sa paraan ng pag-deploy ng iyong application. Sinusuri ng mga full-repository scan ang codebase, samantalang sinusuri ng mga commit scan ang mga pagbabago sa repository.
Magpatakbo ng scan
Piliing i-scan ang buong repository o mga commit, at hintaying matapos ang scan. Ginagamit ng Codex Security ang threat model ng repository upang siyasatin ang mga posibleng kahinaan sa seguridad.
May bayad na paggamit
Nakabatay sa mga token ang pagsingil sa Codex Security Cloud. Aabisuhan ang mga kasalukuyang customer at kailangan nilang pumayag bago magsimula ang may bayad na paggamit.
Pansamantalang hihinto ang pag-scan kung walang pondong magagamit para rito. Suriin ang abiso sa pagsingil at ang pondong magagamit bago magpatuloy sa may bayad na pag-scan.
Access sa Daybreak Blue
Ang access sa Daybreak Blue na kasama sa Codex Security Cloud ay magagamit sa loob ng produktong Cloud. Hindi nito ibinibigay ang access sa Daybreak Blue sa iba pang produkto ng Codex Security o sa pamamagitan ng API.
Magsimula
Pumunta sa Codex Security.
Ikonekta at i-enable ang mga GitHub repository na gusto mong i-scan ng Codex Security.
Hintaying matapos ang paunang scan. Una munang gumagawa ang Codex Security ng threat model para sa proyekto at ini-scan ang history ng repository para sa mga umiiral na kahinaan. Maaaring mas tumagal ito para sa malalaking proyekto. Mas mabilis ang mga scan ng bagong code.
I-review ang mga natuklasan, detalye ng validation, at iminungkahing mga patch.
Mga kontrol sa access na batay sa tungkulin (RBAC)
Para sa mga Enterprise at Edu workspace, mapapamahalaan ng mga admin ang access sa Codex Security sa mga pahintulot ng workspace. Kinakailangan ng Codex Security na naka-enable ang parehong access sa Codex Cloud at Codex Security para sa workspace. Maaari ring limitahan ang access sa mga partikular na tungkulin o grupo sa pamamagitan ng RBAC, kabilang ang mga grupong naka-sync sa SCIM. Para hayaan ang mga miyembro na pamahalaan ang mga scan configuration ng Codex Security, i-enable din ang pahintulot ng admin ng Codex Security para sa angkop na tungkulin o grupo.
Para i-update ang mga pahintulot ng iyong workspace:
Sa ChatGPT, piliin ang icon ng iyong profile, pagkatapos ay piliin ang Mga Setting ng Workspace > Mga Pahintulot para buksan ang mga pahintulot ng workspace.
Mag-scroll pababa sa Codex Cloud.
Tiyaking naka-enable ang access sa Codex Cloud.
I-enable o i-disable ang access sa pamamagitan ng pag-toggle sa Payagan ang mga miyembro na gumamit ng Codex Security.
Kung dapat pamahalaan ng tungkulin o grupo ang mga scan configuration, i-enable din ang Payagan ang mga miyembro na pangasiwaan ang Codex Security.
Matuto pa tungkol sa mga kontrol sa access na batay sa tungkulin sa iyong ChatGPT workspace.
Pinakamahuhusay na kasanayan
Magsimula sa maliit na set ng mga repository at isang nakatalagang grupo ng mga reviewer. Inirerekomenda muna namin ang nakatuong rollout, lalo na habang medyo manual pa rin ang onboarding at pagbabahagi ng mga kahinaan.
Pinuhin ang threat model habang natututo kayo. Makakapagpahusay ng konteksto ang maliliit na update sa modelo at magagawang mas tumpak ang mga natuklasan sa paglipas ng panahon.
Kung hindi kayo gumagamit ng GitHub Cloud sa ngayon, isaalang-alang na magsimula sa mas mababang panganib o non-production na mga repository para sa evaluation. Makakatulong iyon sa mga team na magkaroon ng kumpiyansa sa workflow bago ang mas malawak na adoption.
I-review ang mga nabuong patch na PR gamit ang inyong karaniwang proseso ng review. Inirerekomenda rin naming gamitin ang Codex Code Review sa mga PR ng Codex Security para hindi magdulot ng regression ang remediation.
Mga Madalas Itanong
Awtomatikong binabago ba ng Codex Security ang code ko?
Hindi. Nagmumungkahi ang Codex Security ng patch na susuriin ng tao. Maaaring gawing pull request ang panukalang iyon, pero hindi nito awtomatikong binabago ang code mo.
Umaasa ba ang Codex Security sa fuzzing o pag-scan batay sa signature?
Hindi. Gumagamit ang Codex Security ng pangangatwiran ng modelo ng wika, pag-compute sa oras ng pagsubok, paggamit ng mga tool, at malawak na konteksto, sa halip na fuzzing o pag-scan batay sa signature.
Maaari ko bang suriin o i-edit ang modelo ng banta?
Oo. Makikita at mae-edit ang modelo ng banta, kaya masusuri ng mga team kung paano nauunawaan ng Codex Security ang application at mababago nila ang mga palagay upang umangkop sa kanilang kapaligiran.
Ano ang ibig sabihin ng pagpapatunay?
Ang pagpapatunay ang hakbang kung saan sinusubukan ng Codex Security na ulitin ang isang posibleng kahinaan sa isang nakahiwalay na kapaligiran bago ito ilahad. Layunin nitong bawasan ang mga maling positibo at panatilihing makabuluhan at mapagkakatiwalaan ang mga natuklasan.
Ano ang mangyayari matapos mapatunayan ang isang natuklasan?
Pagkatapos ng pagpapatunay, nagmumungkahi ang Codex Security ng patch na tumutugon sa ugat ng problema at maaaring gawing pull request para sa pagsusuri.
