Codex Security-ն հետազոտական նախնական տարբերակ է, որը հասանելի է ChatGPT Enterprise, Edu, Business և Pro օգտատերերին։ Այն օգնում է թիմերին հայտնաբերել, վավերացնել և վերացնել կոդի խոցելիությունները։ Այն նախատեսված է ավելի շատ անվտանգության հետազոտողի պես աշխատելու համար, քան ավանդական սկաների. այն կարդում է կոդը, գործարկում թեստեր, ուսումնասիրում իրատեսական հարձակման ուղիներ և առաջարկում շտկումներ, որոնք թիմերը կարող են վերանայել իրենց սովորական աշխատանքային գործընթացում։
Ընդհանուր ակնարկ
Այսօր Codex Security-ն անմիջապես միանում է GitHub-ի պահոցներին։ Պահոցը միացնելուց հետո այն կառուցում է կոդային բազային հատուկ սպառնալիքների մոդել, սկանավորում պահոցի պատմությունը, մեկուսացված միջավայրում վավերացնում հնարավոր խոցելիությունները և մարդու կողմից վերանայման համար ներկայացնում առաջարկվող շտկումներ։
Codex Security-ն կառուցված է երեք փուլի շուրջ՝ հայտնաբերում, վավերացում և վերացում։ Հայտնաբերման ընթացքում այն վերլուծում է պահոցը և ուսումնասիրում իրատեսական հարձակման ուղիներ։ Վավերացման ընթացքում այն փորձում է վերարտադրել յուրաքանչյուր խնդիր՝ հաստատելու, որ այն իրական է։ Վերացման ընթացքում այն գեներացնում է կոնկրետ շտկում, որը թիմերը կարող են վերանայել և ներկայացնել որպես կոդի փոփոխությունների վերանայման հարցում։
Ինչպես է աշխատում Codex Security-ն
Երբ Codex Security-ն միանում է պահոցին, այն սկանավորում է կոմիթները հակառակ ժամանակագրական հերթականությամբ և կառուցում կոդային բազային հատուկ սպառնալիքների մոդել։ Այդ մոդելը ֆիքսում է հարձակվողի մուտքի կետերը, վստահության սահմանները, զգայուն տվյալները և բարձր ազդեցությամբ կոդային ուղիները, որոնք Codex-ն օգտագործում է վերլուծությունը իրատեսական հարձակման սցենարների վրա կենտրոնացնելու համար։ Թիմերը կարող են ստուգել և խմբագրել սպառնալիքների մոդելը, որպեսզի այն արտացոլի իրենց իրական տեղակայման ենթադրությունները։
Codex Security-ն հետևում է փակ ցիկլով վերացման աշխատանքային գործընթացի՝
Սկանավորել պահոցը․ Codex-ը միանում է ձեր GitHub պահոցին, վերլուծում կոդային բազան և պահոցից ու կոմիթների պատմությունից կառուցում սպառնալիքների մոդել։
Հայտնաբերել խոցելիություններ․ Այդ սպառնալիքների մոդելի միջոցով Codex-ն ուսումնասիրում է իրատեսական կոդային ուղիներ և հայտնաբերում հնարավոր խոցելիություններ։
Վավերացնել սենդբոքսում․ Codex-ը մեկուսացված միջավայրում գործարկում է ավտոմատ վավերացուցիչ՝ խնդիրը վերարտադրելու, կատարման մանրամասները ֆիքսելու և շահագործելիությունը հաստատելու համար՝ նախքան հայտնաբերված խնդիրը ներկայացնելը։
Գեներացնել շտկում․ Վավերացված խոցելիությունների համար Codex-ը ստեղծում է նվազագույն շտկման առաջարկ, որը լուծում է հիմնական պատճառը։
Մարդու կողմից վերանայում և կոդի փոփոխությունների վերանայման հարցում․ Շտկումը ավտոմատ չի փոփոխում ձեր կոդը։ Այն ներկայացվում է մարդու կողմից վերանայման համար և կարող է վերածվել կոդի փոփոխությունների վերանայման հարցման՝ ձեր սովորական աշխատանքային գործընթացի համար։
Կրկին վավերացնել վերացումից հետո․ Հաստատված խնդիրը շտկվելուց և միաձուլվելուց հետո Codex-ը կարող է կրկին վավերացնել շտկումը՝ փակելով հայտնաբերումից մինչև վերացում ցիկլը։
Յուրաքանչյուր հայտնաբերված խնդրի համար Codex Security-ն կարող է ստեղծել հարձակման ուղու վերլուծություն, որը ցույց է տալիս, թե ինչպես կարող է հարձակվողի վերահսկած մուտքային տվյալը մուտքի կետից հասնել զգայուն արդյունքի։ Այն գնահատում է այդ ուղին ըստ հավանականության և ազդեցության և տեսանելի է դարձնում հիմքում ընկած ենթադրությունները, ինչն օգնում է թիմերին մեկուսացված զգուշացումների փոխարեն առաջնահերթություն տալ իրատեսական ռիսկերին։
Նախքան հայտնաբերված խնդիրը ներկայացնելը, Codex Security-ն փորձում է այն վերարտադրել մեկուսացված միջավայրում։ Վավերացուցիչը գրանցում է վերարտադրման արդյունքները, կատարման մանրամասները և proof-of-concept արտեֆակտները, որպեսզի թիմերը կարողանան կենտրոնանալ այն հայտնաբերված խնդիրների վրա, որոնց աշխատելը փաստացի ցուցադրվել է։
Վավերացված հայտնաբերված խնդիրների համար Codex Security-ն առաջարկում է նվազագույն շտկում, որը լուծում է հիմնական պատճառը։ Այն ավտոմատ չի փոփոխում ձեր կոդը։ Փոխարենը շտկումը ներկայացվում է մարդու կողմից վերանայման համար և կարող է վերածվել կոդի փոփոխությունների վերանայման հարցման ձեր առկա աշխատանքային գործընթացում։
Սկսել
Անցեք Codex Security։
Միացրեք և ակտիվացրեք GitHub-ի այն պահոցները, որոնք ցանկանում եք, որ Codex Security-ն սկանավորի։
Սպասեք, մինչև սկզբնական սկանավորումն ավարտվի։ Codex Security-ն նախ նախագծի համար կառուցում է սպառնալիքների մոդել և սկանավորում պահոցի պատմությունը՝ առկա խոցելիությունները գտնելու համար։ Մեծ նախագծերի համար դա կարող է ավելի երկար տևել։ Նոր կոդի սկանավորումներն ավելի արագ են։
Վերանայեք հայտնաբերված խնդիրները, վավերացման մանրամասները և առաջարկվող շտկումները։
Դերերի վրա հիմնված հասանելիության վերահսկումներ (RBAC)
Enterprise և Edu աշխատատարածքների համար ադմինները կարող են կառավարել Codex Security-ի հասանելիությունը աշխատատարածքի թույլտվություններում։ Codex Security-ի համար անհրաժեշտ է, որ աշխատատարածքի համար միացված լինեն թե՛ Codex Cloud-ի, թե՛ Codex Security-ի հասանելիությունները։ Հասանելիությունը կարող է նաև սահմանափակվել կոնկրետ դերերով կամ խմբերով RBAC-ի միջոցով, ներառյալ SCIM-ով համաժամացված խմբերը։ Որպեսզի անդամները կարողանան կառավարել Codex Security-ի սկանավորման կարգավորումները, համապատասխան դերի կամ խմբի համար միացրեք նաև Codex Security-ի ադմինի թույլտվությունը։
Ձեր աշխատատարածքի թույլտվությունները թարմացնելու համար՝
ChatGPT-ում ընտրեք ձեր պրոֆիլի պատկերակը, ապա ընտրեք Աշխատատարածքի կարգավորումներ > Թույլտվություններ՝ աշխատատարածքի թույլտվությունները բացելու համար։
Ոլորեք ներքև մինչև Codex Cloud։
Համոզվեք, որ Codex Cloud-ի հասանելիությունը միացված է։
Միացրեք կամ անջատեք հասանելիությունը՝ փոխելով Թույլատրել անդամներին օգտագործել Codex Security-ը։ կարգավորիչը։
Եթե դերը կամ խումբը պետք է կառավարի սկանավորման կարգավորումները, միացրեք նաև Թույլատրել անդամներին ադմինիստրացնել Codex Security-ը։
Իմացեք ավելին ձեր ChatGPT աշխատատարածքում դերերի վրա հիմնված հասանելիության վերահսկումների մասին։
Լավագույն գործելակերպեր
Սկսեք պահոցների փոքր հավաքածուից և վերանայողների նվիրված խմբից։ Խորհուրդ ենք տալիս սկզբում կենտրոնացված ներդրում, հատկապես քանի դեռ միացումը և խոցելիությունների փոխանակումը դեռ համեմատաբար ձեռքով են կատարվում։
Հղկեք սպառնալիքների մոդելը՝ սովորելուն զուգընթաց։ Մոդելի փոքր թարմացումները կարող են բարելավել համատեքստը և ժամանակի ընթացքում ավելի ճշգրիտ դարձնել հայտնաբերված խնդիրները։
Եթե այսօր GitHub Cloud չեք օգտագործում, գնահատման համար դիտարկեք ավելի ցածր ռիսկով կամ ոչ արտադրական պահոցներից սկսելու տարբերակը։ Դա կարող է օգնել թիմերին վստահություն ձևավորել աշխատանքային գործընթացի նկատմամբ՝ նախքան ավելի լայն կիրառումը։
Ստուգեք գեներացված շտկման PRs-ը ձեր սովորական վերանայման գործընթացով։ Նաև խորհուրդ ենք տալիս Codex Security-ի PRs-ի վրա օգտագործել Codex Code Review, որպեսզի վերացումը չառաջացնի ռեգրեսիաներ։
Հաճախ տրվող հարցեր
Codex Security-ն ավտոմատ փոխո՞ւմ է իմ կոդը։
Ոչ։ Codex Security-ն առաջարկում է շտկում՝ մարդու կողմից վերանայման համար։ Այդ առաջարկը կարող է վերածվել կոդի փոփոխությունների վերանայման հարցման, բայց այն ավտոմատ չի փոփոխում ձեր կոդը։
Codex Security-ն հիմնվո՞ւմ է ֆազինգի կամ ստորագրությունների վրա հիմնված սկանավորման վրա։
Ոչ։ Codex Security-ն օգտագործում է լեզվական մոդելի հիմնավորում, թեստավորման պահին հաշվարկ, գործիքների օգտագործում և մեծ համատեքստ, այլ ոչ թե ֆազինգ կամ ստորագրությունների վրա հիմնված սկանավորում։
Կարո՞ղ եմ ստուգել կամ խմբագրել սպառնալիքների մոդելը։
Այո։ Սպառնալիքների մոդելը տեսանելի և խմբագրելի է, ուստի թիմերը կարող են ստուգել, թե ինչպես է Codex Security-ն հասկանում հավելվածը, և թարմացնել ենթադրությունները՝ իրենց միջավայրին համապատասխանեցնելու համար։
Ի՞նչ է նշանակում վավերացում։
Վավերացումն այն քայլն է, որի ընթացքում Codex Security-ն փորձում է մեկուսացված միջավայրում վերարտադրել հնարավոր խոցելիությունը՝ նախքան այն ներկայացնելը։ Սա նախատեսված է կեղծ դրական արդյունքները նվազեցնելու և հայտնաբերված խնդիրները բարձրարժեք պահելու համար։
Ի՞նչ է տեղի ունենում հայտնաբերված խնդրի վավերացումից հետո։
Վավերացումից հետո Codex Security-ն առաջարկում է շտկում, որը լուծում է հիմնական պատճառը և կարող է վերածվել կոդի փոփոխությունների վերանայման հարցման՝ վերանայման համար։
