OpenAI
Ova je stranica strojno prevedena. Pogledajte izvorni članak na engleskom jeziku.

Sigurnost Codexa

Pronađite, potvrdite i pregledajte potencijalne ranjivosti u svojim repozitorijima.

Ažurirano: 4 days ago

Codex Security istraživački je pretpregled dostupan korisnicima usluga ChatGPT Enterprise, Edu, Business i Pro. Pomaže timovima prepoznati, potvrditi i sanirati ranjivosti u kodu. Osmišljen je da radi više poput istraživača sigurnosti nego tradicionalnog skenera: čita kod, pokreće testove, istražuje realistične putove napada i predlaže zakrpe koje timovi mogu pregledati u svojem uobičajenom tijeku rada.

Pregled

Codex Security povezuje se s repozitorijima na GitHubu i izrađuje model prijetnji prilagođen vašoj bazi koda. Možete skenirati cijeli repozitorij ili pojedine commitove. Codex Security istražuje potencijalne ranjivosti, pokušava ih potvrditi u izoliranom okruženju i predlaže ispravke koje vaš tim može pregledati.

Kako funkcionira Codex Security

Codex Security koristi model prijetnji za usmjeravanje analize. Model opisuje ulazne točke za napadače, granice povjerenja, osjetljive podatke i važne putanje izvršavanja koda. Možete ga pregledati i urediti kako bi odražavao način na koji je vaša aplikacija implementirana. Skeniranjem cijelog repozitorija procjenjuje se baza koda, dok se skeniranjem commitova ispituju promjene u repozitoriju.

Pokrenite skeniranje

Odaberite skeniranje cijelog repozitorija ili commitova i pričekajte da završi. Codex Security koristi model prijetnji repozitorija za istraživanje potencijalnih ranjivosti.

Plaćeno korištenje

Codex Security Cloud naplaćuje se prema broju tokena. Postojeći korisnici primaju obavijest i moraju dati pristanak prije početka plaćenog korištenja.

Ako sredstva za skeniranje nisu dostupna, skeniranje se pauzira. Prije nastavka plaćenog skeniranja pregledajte obavijest o naplati i provjerite dostupna sredstva.

Pristup usluzi Daybreak Blue

Pristup usluzi Daybreak Blue uključen u Codex Security Cloud vrijedi unutar proizvoda Cloud. Ne omogućuje pristup usluzi Daybreak Blue u drugim proizvodima Codex Security ni putem API-ja.

Početak rada

  1. Idite na Codex Security.

  2. Povežite i omogućite GitHub repozitorije koje želite da Codex Security skenira.

  3. Pričekajte da se početno skeniranje dovrši. Codex Security najprije izrađuje model prijetnji za projekt i skenira povijest repozitorija radi postojećih ranjivosti. To može potrajati dulje za velike projekte. Skeniranja novog koda brža su.

  4. Pregledajte nalaze, pojedinosti potvrde i predložene zakrpe.

Kontrole pristupa temeljene na ulogama (RBAC)

Za radne prostore Enterprise i Edu administratori mogu upravljati pristupom značajci Codex Security u dopuštenjima radnog prostora. Codex Security zahtijeva da za radni prostor budu omogućeni pristup značajkama Codex Cloud i Codex Security. Pristup se može ograničiti i na određene uloge ili grupe putem RBAC-a, uključujući grupe sinkronizirane putem SCIM-a. Da biste članovima omogućili upravljanje konfiguracijama skeniranja za Codex Security, omogućite i administratorsko dopuštenje za Codex Security za odgovarajuću ulogu ili grupu.

Da biste ažurirali dopuštenja svojeg radnog prostora:

  1. U ChatGPT-u odaberite ikonu svojeg profila, a zatim odaberite Postavke radnog prostora > Dopuštenja da biste otvorili dopuštenja radnog prostora.

  2. Pomaknite se dolje do Codex Cloud.

  3. Provjerite je li pristup značajci Codex Cloud omogućen.

  4. Omogućite ili onemogućite pristup preklopnikom Dopusti članovima upotrebu značajke Codex Security.

  5. Ako uloga ili grupa treba upravljati konfiguracijama skeniranja, omogućite i Dopusti članovima administriranje značajke Codex Security.

Saznajte više o kontrolama pristupa temeljenima na ulogama u svojem radnom prostoru za ChatGPT.

Najbolje prakse

  • Započnite s malim skupom repozitorija i namjenskom grupom pregledavatelja. Preporučujemo isprva usmjereno uvođenje, osobito dok su uključivanje korisnika i dijeljenje ranjivosti još relativno ručni.

  • Dorađujte model prijetnji kako učite. Male izmjene modela mogu poboljšati kontekst i s vremenom učiniti nalaze preciznijima.

  • Ako danas ne upotrebljavate GitHub Cloud, razmislite o tome da za procjenu započnete s repozitorijima nižeg rizika ili onima koji nisu produkcijski. To može pomoći timovima da izgrade povjerenje u tijek rada prije šireg usvajanja.

  • Pregledajte generirane PR-ove sa zakrpama svojim uobičajenim postupkom pregleda. Preporučujemo i upotrebu značajke Codex Code Review na PR-ovima značajke Codex Security kako sanacija ne bi uvela regresije.

Česta pitanja

Mijenja li Codex Security automatski moj kôd?

Ne. Codex Security predlaže zakrpu koju treba pregledati čovjek. Iz tog se prijedloga može izraditi pull request, ali vaš se kôd ne mijenja automatski.

Oslanja li se Codex Security na fuzzing ili skeniranje na temelju potpisa?

Ne. Codex Security upotrebljava rasuđivanje jezičnog modela, računalne resurse tijekom izvođenja, alate i velik kontekst, a ne fuzzing ili skeniranje na temelju potpisa.

Mogu li pregledati ili urediti model prijetnji?

Da. Model prijetnji može se pregledavati i uređivati, pa timovi mogu provjeriti kako Codex Security razumije aplikaciju i prilagoditi pretpostavke svojem okruženju.

Što znači provjera valjanosti?

Tijekom provjere valjanosti Codex Security pokušava reproducirati moguću ranjivost u izoliranom okruženju prije nego što je prijavi. Time se nastoji smanjiti broj lažno pozitivnih rezultata te osigurati da nalazi budu relevantni i korisni.

Što se događa nakon potvrde nalaza?

Nakon provjere valjanosti Codex Security predlaže zakrpu koja uklanja temeljni uzrok i može se pretvoriti u pull request za pregled.

Je li vam ovaj članak bio koristan?