OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

Sécurité Codex

Repérez, validez et examinez les vulnérabilités potentielles dans vos dépôts.

Mise à jour : yesterday

Codex Security est un aperçu de recherche offert aux utilisateurs de ChatGPT Enterprise, Edu, Business et Pro. Il aide les équipes à repérer, à valider et à corriger les vulnérabilités dans le code. Il est conçu pour fonctionner davantage comme un chercheur en sécurité que comme un analyseur traditionnel : il lit le code, exécute des tests, explore des chemins d’attaque réalistes et propose des correctifs que les équipes peuvent examiner dans leur flux de travail habituel.

Aperçu

Codex Security se connecte aux dépôts GitHub et crée un modèle de menaces adapté à votre base de code. Vous pouvez analyser un dépôt entier ou des commits. Codex Security examine les vulnérabilités potentielles, tente de les valider dans un environnement isolé et propose des correctifs que votre équipe peut passer en revue.

Fonctionnement de Codex Security

Codex Security utilise un modèle de menaces pour orienter son analyse. Ce modèle décrit les points d’entrée des attaquants, les frontières de confiance, les données sensibles et les chemins d’exécution importants. Vous pouvez l’examiner et le modifier pour refléter la façon dont votre application est déployée. Les analyses du dépôt entier évaluent la base de code, tandis que les analyses des commits examinent les modifications du dépôt.

Lancer une analyse

Choisissez une analyse du dépôt entier ou une analyse des commits, puis attendez qu’elle se termine. Codex Security utilise le modèle de menaces du dépôt pour examiner les vulnérabilités potentielles.

Utilisation payante

Codex Security Cloud utilise une facturation basée sur les tokens. Les clients actuels reçoivent un avis et doivent donner leur consentement avant le début de l’utilisation payante.

Si aucun fonds n’est disponible pour les analyses, celles-ci sont suspendues. Consultez l’avis de facturation et les fonds disponibles avant de poursuivre les analyses payantes.

Accès à Daybreak Blue

L’accès à Daybreak Blue inclus avec Codex Security Cloud s’applique au sein du produit Cloud. Il ne donne pas accès à Daybreak Blue dans les autres produits Codex Security ni par l’intermédiaire de l’API.

Commencer

  1. Accédez à Codex Security.

  2. Connectez et activez les dépôts GitHub que vous voulez que Codex Security analyse.

  3. Attendez la fin de l’analyse initiale. Codex Security commence par créer un modèle de menace pour le projet et analyse l’historique du dépôt afin de trouver des vulnérabilités existantes. Cela peut prendre plus de temps pour les grands projets. Les analyses du nouveau code sont plus rapides.

  4. Examinez les constats, les détails de validation et les correctifs proposés.

Contrôles d’accès basés sur les rôles (RBAC)

Pour les espaces de travail Enterprise et Edu, les administrateurs peuvent gérer l’accès à Codex Security dans les autorisations de l’espace de travail. Codex Security exige que l’accès à Codex Cloud et à Codex Security soit activé pour l’espace de travail. L’accès peut aussi être limité à des rôles ou à des groupes précis au moyen du RBAC, y compris les groupes synchronisés avec SCIM. Pour permettre aux membres de gérer les configurations d’analyse de Codex Security, activez également l’autorisation d’administration de Codex Security pour le rôle ou le groupe approprié.

Pour mettre à jour les autorisations de votre espace de travail :

  1. Dans ChatGPT, sélectionnez l’icône de votre profil, puis Paramètres de l’espace de travail > Autorisations pour ouvrir les autorisations de l’espace de travail.

  2. Faites défiler jusqu’à Codex Cloud.

  3. Assurez-vous que l’accès à Codex Cloud est activé.

  4. Activez ou désactivez l’accès en basculant Autoriser les membres à utiliser Codex Security.

  5. Si le rôle ou le groupe doit gérer les configurations d’analyse, activez également Autoriser les membres à administrer Codex Security.

En savoir plus sur les contrôles d’accès basés sur les rôles dans votre espace de travail ChatGPT.

Pratiques exemplaires

  • Commencez par un petit ensemble de dépôts et un groupe dédié de réviseurs. Nous recommandons un déploiement ciblé au début, surtout pendant que l’intégration et le partage des vulnérabilités sont encore relativement manuels.

  • Affinez le modèle de menace à mesure que vous apprenez. De petites mises à jour du modèle peuvent améliorer le contexte et rendre les constats plus précis au fil du temps.

  • Si vous n’utilisez pas GitHub Cloud aujourd’hui, envisagez de commencer par des dépôts à faible risque ou hors production pour l’évaluation. Cela peut aider les équipes à gagner en confiance dans le flux de travail avant une adoption plus large.

  • Examinez les PR de correctifs générés avec votre processus d’examen habituel. Nous recommandons aussi d’utiliser Codex Code Review sur les PR de Codex Security afin que la correction n’introduise pas de régressions.

FAQ

Codex Security modifie-t-il automatiquement mon code?

Non. Codex Security propose un correctif aux fins de révision humaine. Cette proposition peut être transformée en pull request, mais elle ne modifie pas automatiquement votre code.

Codex Security repose-t-il sur le fuzzing ou l’analyse fondée sur les signatures?

Non. Codex Security utilise le raisonnement de modèles de langage, le calcul au moment du test, des outils et un vaste contexte, plutôt que le fuzzing ou l’analyse fondée sur les signatures.

Puis-je examiner ou modifier le modèle de menaces?

Oui. Le modèle de menaces est visible et modifiable. Les équipes peuvent donc examiner la compréhension qu’a Codex Security de l’application et adapter les hypothèses à leur environnement.

Que signifie la validation?

La validation est l’étape où Codex Security tente de reproduire une vulnérabilité potentielle dans un environnement isolé avant de la signaler. Cette étape vise à réduire les faux positifs et à ne conserver que les constatations très pertinentes.

Que se passe-t-il après la validation d’une constatation?

Après la validation, Codex Security propose un correctif qui s’attaque à la cause fondamentale et qui peut être transformé en pull request aux fins de révision.

Cet article vous a-t-il été utile?