OpenAI
Ez az oldal gépi fordítással készült. Tekintsd meg az eredeti angol nyelvű cikket.

Codex biztonság

Keresd meg, ellenőrizd és tekintsd át az adattáraidban rejlő lehetséges sebezhetőségeket.

Frissítve: 4 days ago

A Codex Security kutatási előzetesként érhető el a ChatGPT Enterprise, Edu, Business és Pro felhasználói számára. Segít a csapatoknak azonosítani, validálni és kijavítani a kódban található sebezhetőségeket. Úgy tervezték, hogy inkább egy biztonsági kutatóhoz hasonlóan működjön, mint egy hagyományos szkennerhez: kódot olvas, teszteket futtat, valószerű támadási útvonalakat vizsgál, és olyan javításokat javasol, amelyeket a csapatok a szokásos munkafolyamatukban áttekinthetnek.

Áttekintés

A Codex Security GitHub-adattárakhoz csatlakozik, és a kódbázisodhoz igazított fenyegetési modellt készít. Teljes adattárat vagy egyes commitokat is vizsgálhatsz. A Codex Security kivizsgálja a lehetséges sebezhetőségeket, elkülönített környezetben megpróbálja igazolni őket, és javításokat javasol, amelyeket a csapatod áttekinthet.

A Codex Security működése

A Codex Security egy fenyegetési modell alapján végzi az elemzést. A modell leírja a támadók lehetséges belépési pontjait, a bizalmi határokat, az érzékeny adatokat és a fontos kódútvonalakat. Áttekintheted és szerkesztheted, hogy tükrözze az alkalmazásod üzembe helyezésének módját. A teljes adattárvizsgálatok a kódbázist mérik fel, míg a commitvizsgálatok az adattár változásait vizsgálják.

Vizsgálat futtatása

Válassz teljes adattárvizsgálatot vagy commitvizsgálatot, és várd meg, amíg befejeződik. A Codex Security az adattár fenyegetési modellje alapján vizsgálja ki a lehetséges sebezhetőségeket.

Fizetős használat

A Codex Security Cloud tokenalapú számlázást használ. A meglévő ügyfelek értesítést kapnak, és a fizetős használat megkezdése előtt kifejezetten hozzá kell járulniuk ahhoz.

Ha nincs pénzügyi fedezet a vizsgálatokra, a vizsgálat szünetel. A fizetős vizsgálatok folytatása előtt tekintsd át a számlázási értesítést és a rendelkezésre álló pénzügyi fedezetet.

Hozzáférés a Daybreak Blue-hoz

A Codex Security Cloud részeként biztosított Daybreak Blue-hozzáférés csak a Cloud terméken belül érvényes. Más Codex Security-termékekben vagy az API-n keresztül nem biztosít hozzáférést a Daybreak Blue-hoz.

Kezdés

  1. Lépjen a Codex Security oldalra.

  2. Csatlakoztassa és engedélyezze azokat a GitHub-adattárakat, amelyeket szeretne, hogy a Codex Security átvizsgáljon.

  3. Várja meg, amíg a kezdeti vizsgálat befejeződik. A Codex Security először fenyegetési modellt épít a projekthez, és átvizsgálja az adattár előzményeit meglévő sebezhetőségek után. Nagy projektek esetén ez hosszabb ideig tarthat. Az új kód vizsgálatai gyorsabbak.

  4. Tekintse át a megállapításokat, a validálási részleteket és a javasolt javításokat.

Szerepkör-alapú hozzáférés-vezérlés (RBAC)

Enterprise- és Edu-munkaterületek esetén az adminisztrátorok a munkaterületi engedélyekben kezelhetik a Codex Security-hozzáférést. A Codex Security használatához a munkaterületen a Codex Cloud- és a Codex Security-hozzáférést is engedélyezni kell. A hozzáférés RBAC-on keresztül adott szerepkörökre vagy csoportokra is korlátozható, beleértve a SCIM-szinkronizált csoportokat is. Ha engedélyezni szeretné a tagoknak a Codex Security vizsgálati konfigurációinak kezelését, engedélyezze a Codex Security adminisztrátori engedélyét is a megfelelő szerepkör vagy csoport számára.

A munkaterület engedélyeinek frissítéséhez:

  1. A ChatGPT-ben válassza ki a profilikonját, majd válassza a Munkaterület beállításai > Engedélyek lehetőséget a munkaterületi engedélyek megnyitásához.

  2. Görgessen le a Codex Cloud részhez.

  3. Győződjön meg róla, hogy a Codex Cloud-hozzáférés engedélyezve van.

  4. Engedélyezze vagy tiltsa le a hozzáférést a Tagok használhatják a Codex Securityt. kapcsolóval.

  5. Ha a szerepkörnek vagy csoportnak kezelnie kell a vizsgálati konfigurációkat, engedélyezze a Tagok adminisztrálhatják a Codex Securityt. beállítást is.

Tudjon meg többet a szerepkör-alapú hozzáférés-vezérlésről a ChatGPT-munkaterületén.

Bevált gyakorlatok

  • Kezdje néhány adattárral és egy dedikált felülvizsgálói csoporttal. Eleinte célzott bevezetést javaslunk, különösen amíg az onboarding és a sebezhetőségek megosztása még viszonylag manuális.

  • Finomítsa a fenyegetési modellt, ahogy többet tanul. A modell kisebb frissítései javíthatják a kontextust, és idővel pontosabbá tehetik a megállapításokat.

  • Ha jelenleg nem használ GitHub Cloudot, értékeléshez fontolja meg alacsonyabb kockázatú vagy nem éles adattárakkal kezdeni. Ez segíthet a csapatoknak magabiztosságot építeni a munkafolyamatban a szélesebb körű bevezetés előtt.

  • A generált javítási PR-eket a szokásos felülvizsgálati folyamatával tekintse át. Azt is javasoljuk, hogy használja a Codex Code Review-t a Codex Security PR-jein, hogy a javítás ne vezessen be regressziókat.

Gyakori kérdések

A Codex Security automatikusan módosítja a kódomat?

Nem. A Codex Security emberi ellenőrzésre szánt javítást javasol. A javaslat pull requestté alakítható, de nem módosítja automatikusan a kódot.

A Codex Security fuzztesztelésre vagy aláírás-alapú vizsgálatra támaszkodik?

Nem. A Codex Security fuzztesztelés és aláírás-alapú vizsgálat helyett nyelvi modellek érvelését, következtetéskori számítási kapacitást, eszközhasználatot és nagy kontextust alkalmaz.

Megtekinthetem vagy szerkeszthetem a fenyegetési modellt?

Igen. A fenyegetési modell megtekinthető és szerkeszthető, így a csapatok ellenőrizhetik, hogyan értelmezi a Codex Security az alkalmazást, és a környezetükhöz igazíthatják a feltételezéseket.

Mit jelent a validálás?

A validálás során a Codex Security megpróbál reprodukálni egy lehetséges biztonsági rést egy elkülönített környezetben, mielőtt jelezné azt. Ennek célja a téves riasztások számának csökkentése és az érdemi megállapítások előtérben tartása.

Mi történik egy megállapítás validálása után?

A validálás után a Codex Security olyan javítást javasol, amely megszünteti a kiváltó okot, és ellenőrzésre szánt pull requestté alakítható.

Hasznos volt ez a cikk?