OpenAI
Այս էջը թարգմանվել է մեքենայական թարգմանությամբ։ Դիտել անգլերեն բնօրինակ հոդվածը.

Codex անվտանգություն

Թարմացվել է՝ 7 days ago

Codex Security-ն հետազոտական նախնական տարբերակ է, որը հասանելի է ChatGPT Enterprise, Edu, Business և Pro օգտատերերին։ Այն օգնում է թիմերին հայտնաբերել, վավերացնել և վերացնել կոդի խոցելիությունները։ Այն նախատեսված է ավելի շատ անվտանգության հետազոտողի պես աշխատելու համար, քան ավանդական սկաների. այն կարդում է կոդը, գործարկում թեստեր, ուսումնասիրում իրատեսական հարձակման ուղիներ և առաջարկում շտկումներ, որոնք թիմերը կարող են վերանայել իրենց սովորական աշխատանքային գործընթացում։

Ընդհանուր ակնարկ

Այսօր Codex Security-ն անմիջապես միանում է GitHub-ի պահոցներին։ Պահոցը միացնելուց հետո այն կառուցում է կոդային բազային հատուկ սպառնալիքների մոդել, սկանավորում պահոցի պատմությունը, մեկուսացված միջավայրում վավերացնում հնարավոր խոցելիությունները և մարդու կողմից վերանայման համար ներկայացնում առաջարկվող շտկումներ։

Codex Security-ն կառուցված է երեք փուլի շուրջ՝ հայտնաբերում, վավերացում և վերացում։ Հայտնաբերման ընթացքում այն վերլուծում է պահոցը և ուսումնասիրում իրատեսական հարձակման ուղիներ։ Վավերացման ընթացքում այն փորձում է վերարտադրել յուրաքանչյուր խնդիր՝ հաստատելու, որ այն իրական է։ Վերացման ընթացքում այն գեներացնում է կոնկրետ շտկում, որը թիմերը կարող են վերանայել և ներկայացնել որպես կոդի փոփոխությունների վերանայման հարցում։

Ինչպես է աշխատում Codex Security-ն

Երբ Codex Security-ն միանում է պահոցին, այն սկանավորում է կոմիթները հակառակ ժամանակագրական հերթականությամբ և կառուցում կոդային բազային հատուկ սպառնալիքների մոդել։ Այդ մոդելը ֆիքսում է հարձակվողի մուտքի կետերը, վստահության սահմանները, զգայուն տվյալները և բարձր ազդեցությամբ կոդային ուղիները, որոնք Codex-ն օգտագործում է վերլուծությունը իրատեսական հարձակման սցենարների վրա կենտրոնացնելու համար։ Թիմերը կարող են ստուգել և խմբագրել սպառնալիքների մոդելը, որպեսզի այն արտացոլի իրենց իրական տեղակայման ենթադրությունները։

Codex Security-ն հետևում է փակ ցիկլով վերացման աշխատանքային գործընթացի՝

  1. Սկանավորել պահոցը․ Codex-ը միանում է ձեր GitHub պահոցին, վերլուծում կոդային բազան և պահոցից ու կոմիթների պատմությունից կառուցում սպառնալիքների մոդել։

  2. Հայտնաբերել խոցելիություններ․ Այդ սպառնալիքների մոդելի միջոցով Codex-ն ուսումնասիրում է իրատեսական կոդային ուղիներ և հայտնաբերում հնարավոր խոցելիություններ։

  3. Վավերացնել սենդբոքսում․ Codex-ը մեկուսացված միջավայրում գործարկում է ավտոմատ վավերացուցիչ՝ խնդիրը վերարտադրելու, կատարման մանրամասները ֆիքսելու և շահագործելիությունը հաստատելու համար՝ նախքան հայտնաբերված խնդիրը ներկայացնելը։

  4. Գեներացնել շտկում․ Վավերացված խոցելիությունների համար Codex-ը ստեղծում է նվազագույն շտկման առաջարկ, որը լուծում է հիմնական պատճառը։

  5. Մարդու կողմից վերանայում և կոդի փոփոխությունների վերանայման հարցում․ Շտկումը ավտոմատ չի փոփոխում ձեր կոդը։ Այն ներկայացվում է մարդու կողմից վերանայման համար և կարող է վերածվել կոդի փոփոխությունների վերանայման հարցման՝ ձեր սովորական աշխատանքային գործընթացի համար։

  6. Կրկին վավերացնել վերացումից հետո․ Հաստատված խնդիրը շտկվելուց և միաձուլվելուց հետո Codex-ը կարող է կրկին վավերացնել շտկումը՝ փակելով հայտնաբերումից մինչև վերացում ցիկլը։

Յուրաքանչյուր հայտնաբերված խնդրի համար Codex Security-ն կարող է ստեղծել հարձակման ուղու վերլուծություն, որը ցույց է տալիս, թե ինչպես կարող է հարձակվողի վերահսկած մուտքային տվյալը մուտքի կետից հասնել զգայուն արդյունքի։ Այն գնահատում է այդ ուղին ըստ հավանականության և ազդեցության և տեսանելի է դարձնում հիմքում ընկած ենթադրությունները, ինչն օգնում է թիմերին մեկուսացված զգուշացումների փոխարեն առաջնահերթություն տալ իրատեսական ռիսկերին։

Նախքան հայտնաբերված խնդիրը ներկայացնելը, Codex Security-ն փորձում է այն վերարտադրել մեկուսացված միջավայրում։ Վավերացուցիչը գրանցում է վերարտադրման արդյունքները, կատարման մանրամասները և proof-of-concept արտեֆակտները, որպեսզի թիմերը կարողանան կենտրոնանալ այն հայտնաբերված խնդիրների վրա, որոնց աշխատելը փաստացի ցուցադրվել է։

Վավերացված հայտնաբերված խնդիրների համար Codex Security-ն առաջարկում է նվազագույն շտկում, որը լուծում է հիմնական պատճառը։ Այն ավտոմատ չի փոփոխում ձեր կոդը։ Փոխարենը շտկումը ներկայացվում է մարդու կողմից վերանայման համար և կարող է վերածվել կոդի փոփոխությունների վերանայման հարցման ձեր առկա աշխատանքային գործընթացում։

Սկսել

  1. Անցեք Codex Security։

  2. Միացրեք և ակտիվացրեք GitHub-ի այն պահոցները, որոնք ցանկանում եք, որ Codex Security-ն սկանավորի։

  3. Սպասեք, մինչև սկզբնական սկանավորումն ավարտվի։ Codex Security-ն նախ նախագծի համար կառուցում է սպառնալիքների մոդել և սկանավորում պահոցի պատմությունը՝ առկա խոցելիությունները գտնելու համար։ Մեծ նախագծերի համար դա կարող է ավելի երկար տևել։ Նոր կոդի սկանավորումներն ավելի արագ են։

  4. Վերանայեք հայտնաբերված խնդիրները, վավերացման մանրամասները և առաջարկվող շտկումները։

Դերերի վրա հիմնված հասանելիության վերահսկումներ (RBAC)

Enterprise և Edu աշխատատարածքների համար ադմինները կարող են կառավարել Codex Security-ի հասանելիությունը աշխատատարածքի թույլտվություններում։ Codex Security-ի համար անհրաժեշտ է, որ աշխատատարածքի համար միացված լինեն թե՛ Codex Cloud-ի, թե՛ Codex Security-ի հասանելիությունները։ Հասանելիությունը կարող է նաև սահմանափակվել կոնկրետ դերերով կամ խմբերով RBAC-ի միջոցով, ներառյալ SCIM-ով համաժամացված խմբերը։ Որպեսզի անդամները կարողանան կառավարել Codex Security-ի սկանավորման կարգավորումները, համապատասխան դերի կամ խմբի համար միացրեք նաև Codex Security-ի ադմինի թույլտվությունը։

Ձեր աշխատատարածքի թույլտվությունները թարմացնելու համար՝

  1. ChatGPT-ում ընտրեք ձեր պրոֆիլի պատկերակը, ապա ընտրեք Աշխատատարածքի կարգավորումներ > Թույլտվություններ՝ աշխատատարածքի թույլտվությունները բացելու համար։

  2. Ոլորեք ներքև մինչև Codex Cloud։

  3. Համոզվեք, որ Codex Cloud-ի հասանելիությունը միացված է։

  4. Միացրեք կամ անջատեք հասանելիությունը՝ փոխելով Թույլատրել անդամներին օգտագործել Codex Security-ը։ կարգավորիչը։

  5. Եթե դերը կամ խումբը պետք է կառավարի սկանավորման կարգավորումները, միացրեք նաև Թույլատրել անդամներին ադմինիստրացնել Codex Security-ը։

Իմացեք ավելին ձեր ChatGPT աշխատատարածքում դերերի վրա հիմնված հասանելիության վերահսկումների մասին։

Լավագույն գործելակերպեր

  • Սկսեք պահոցների փոքր հավաքածուից և վերանայողների նվիրված խմբից։ Խորհուրդ ենք տալիս սկզբում կենտրոնացված ներդրում, հատկապես քանի դեռ միացումը և խոցելիությունների փոխանակումը դեռ համեմատաբար ձեռքով են կատարվում։

  • Հղկեք սպառնալիքների մոդելը՝ սովորելուն զուգընթաց։ Մոդելի փոքր թարմացումները կարող են բարելավել համատեքստը և ժամանակի ընթացքում ավելի ճշգրիտ դարձնել հայտնաբերված խնդիրները։

  • Եթե այսօր GitHub Cloud չեք օգտագործում, գնահատման համար դիտարկեք ավելի ցածր ռիսկով կամ ոչ արտադրական պահոցներից սկսելու տարբերակը։ Դա կարող է օգնել թիմերին վստահություն ձևավորել աշխատանքային գործընթացի նկատմամբ՝ նախքան ավելի լայն կիրառումը։

  • Ստուգեք գեներացված շտկման PRs-ը ձեր սովորական վերանայման գործընթացով։ Նաև խորհուրդ ենք տալիս Codex Security-ի PRs-ի վրա օգտագործել Codex Code Review, որպեսզի վերացումը չառաջացնի ռեգրեսիաներ։

Հաճախ տրվող հարցեր

Codex Security-ն ավտոմատ փոխո՞ւմ է իմ կոդը։

Ոչ։ Codex Security-ն առաջարկում է շտկում՝ մարդու կողմից վերանայման համար։ Այդ առաջարկը կարող է վերածվել կոդի փոփոխությունների վերանայման հարցման, բայց այն ավտոմատ չի փոփոխում ձեր կոդը։

Codex Security-ն հիմնվո՞ւմ է ֆազինգի կամ ստորագրությունների վրա հիմնված սկանավորման վրա։

Ոչ։ Codex Security-ն օգտագործում է լեզվական մոդելի հիմնավորում, թեստավորման պահին հաշվարկ, գործիքների օգտագործում և մեծ համատեքստ, այլ ոչ թե ֆազինգ կամ ստորագրությունների վրա հիմնված սկանավորում։

Կարո՞ղ եմ ստուգել կամ խմբագրել սպառնալիքների մոդելը։

Այո։ Սպառնալիքների մոդելը տեսանելի և խմբագրելի է, ուստի թիմերը կարող են ստուգել, թե ինչպես է Codex Security-ն հասկանում հավելվածը, և թարմացնել ենթադրությունները՝ իրենց միջավայրին համապատասխանեցնելու համար։

Ի՞նչ է նշանակում վավերացում։

Վավերացումն այն քայլն է, որի ընթացքում Codex Security-ն փորձում է մեկուսացված միջավայրում վերարտադրել հնարավոր խոցելիությունը՝ նախքան այն ներկայացնելը։ Սա նախատեսված է կեղծ դրական արդյունքները նվազեցնելու և հայտնաբերված խնդիրները բարձրարժեք պահելու համար։

Ի՞նչ է տեղի ունենում հայտնաբերված խնդրի վավերացումից հետո։

Վավերացումից հետո Codex Security-ն առաջարկում է շտկում, որը լուծում է հիմնական պատճառը և կարող է վերածվել կոդի փոփոխությունների վերանայման հարցման՝ վերանայման համար։

Այս հոդվածն օգտակա՞ր էր։