Codex Security adalah pratinjau riset yang tersedia bagi pengguna ChatGPT Enterprise, Edu, Business, dan Pro. Ini membantu tim mengidentifikasi, memvalidasi, dan meremediasi kerentanan dalam kode. Ini dirancang untuk bekerja lebih seperti peneliti keamanan daripada pemindai tradisional: membaca kode, menjalankan pengujian, menjelajahi jalur serangan yang realistis, dan mengusulkan patch yang dapat ditinjau tim dalam alur kerja normal mereka.
Ringkasan
Codex Security terhubung ke repositori GitHub dan membangun model ancaman yang disesuaikan dengan basis kode Anda. Anda dapat memindai seluruh repositori atau memindai commit. Codex Security menyelidiki potensi kerentanan, mencoba memvalidasinya dalam lingkungan terisolasi, dan mengusulkan perbaikan untuk ditinjau oleh tim Anda.
Cara kerja Codex Security
Codex Security menggunakan model ancaman sebagai panduan analisis. Model ini menjelaskan titik masuk penyerang, batas kepercayaan, data sensitif, dan jalur kode penting. Anda dapat memeriksa dan mengeditnya agar sesuai dengan cara aplikasi Anda diterapkan. Pemindaian seluruh repositori menilai basis kode, sedangkan pemindaian commit memeriksa perubahan pada repositori.
Jalankan pemindaian
Pilih pemindaian seluruh repositori atau pemindaian commit, lalu tunggu hingga pemindaian selesai. Codex Security menggunakan model ancaman repositori untuk menyelidiki potensi kerentanan.
Penggunaan berbayar
Codex Security Cloud menggunakan penagihan berbasis token. Pelanggan yang sudah ada akan menerima pemberitahuan dan harus memberikan persetujuan sebelum penggunaan berbayar dimulai.
Jika dana untuk pemindaian tidak tersedia, pemindaian akan dijeda. Tinjau pemberitahuan penagihan dan dana yang tersedia sebelum melanjutkan pemindaian berbayar.
Akses Daybreak Blue
Akses Daybreak Blue yang disertakan dalam Codex Security Cloud berlaku di dalam produk Cloud. Akses ini tidak mencakup Daybreak Blue di produk Codex Security lainnya atau melalui API.
Mulai
Buka Codex Security.
Hubungkan dan aktifkan repositori GitHub yang ingin Anda pindai dengan Codex Security.
Tunggu hingga pemindaian awal selesai. Codex Security pertama-tama membangun model ancaman untuk proyek dan memindai riwayat repositori untuk mencari kerentanan yang ada. Ini dapat memakan waktu lebih lama untuk proyek besar. Pemindaian kode baru lebih cepat.
Tinjau temuan, detail validasi, dan patch yang diusulkan.
Kontrol akses berbasis peran (RBAC)
Untuk workspace Enterprise dan Edu, admin dapat mengelola akses Codex Security di izin workspace. Codex Security mengharuskan akses Codex Cloud dan Codex Security diaktifkan untuk workspace. Akses juga dapat dibatasi ke peran atau grup tertentu melalui RBAC, termasuk grup yang disinkronkan SCIM. Agar anggota dapat mengelola konfigurasi pemindaian Codex Security, aktifkan juga izin admin Codex Security untuk peran atau grup yang sesuai.
Untuk memperbarui izin workspace Anda:
Di ChatGPT, pilih ikon profil Anda, lalu pilih Pengaturan Workspace > Izin untuk membuka izin workspace.
Gulir ke bawah ke Codex Cloud.
Pastikan akses Codex Cloud diaktifkan.
Aktifkan atau nonaktifkan akses dengan mengalihkan Izinkan anggota menggunakan Codex Security.
Jika peran atau grup harus mengelola konfigurasi pemindaian, aktifkan juga Izinkan anggota mengelola Codex Security.
Pelajari selengkapnya tentang kontrol akses berbasis peran di workspace ChatGPT Anda.
Praktik terbaik
Mulailah dengan sekumpulan kecil repositori dan grup peninjau khusus. Kami merekomendasikan peluncuran yang terfokus pada awalnya, terutama saat onboarding dan berbagi kerentanan masih relatif manual.
Sempurnakan model ancaman seiring pembelajaran Anda. Pembaruan kecil pada model dapat meningkatkan konteks dan membuat temuan lebih presisi dari waktu ke waktu.
Jika saat ini Anda tidak menggunakan GitHub Cloud, pertimbangkan untuk memulai dengan repositori berisiko lebih rendah atau non-produksi untuk evaluasi. Hal itu dapat membantu tim membangun kepercayaan pada alur kerja sebelum adopsi yang lebih luas.
Tinjau PR patch yang dihasilkan dengan proses peninjauan normal Anda. Kami juga merekomendasikan penggunaan Codex Code Review pada PR Codex Security agar remediasi tidak menimbulkan regresi.
Tanya Jawab
Apakah Codex Security mengubah kode saya secara otomatis?
Tidak. Codex Security mengusulkan patch untuk ditinjau oleh manusia. Usulan tersebut dapat dijadikan pull request, tetapi tidak mengubah kode Anda secara otomatis.
Apakah Codex Security mengandalkan fuzzing atau pemindaian berbasis tanda tangan?
Tidak. Codex Security memanfaatkan penalaran model bahasa, komputasi saat pengujian, penggunaan alat, dan konteks besar, bukan fuzzing atau pemindaian berbasis tanda tangan.
Dapatkah saya memeriksa atau mengedit model ancaman?
Ya. Model ancaman dapat dilihat dan diedit, sehingga tim dapat memeriksa cara Codex Security memahami aplikasi dan memperbarui asumsi agar sesuai dengan lingkungan mereka.
Apa yang dimaksud dengan validasi?
Validasi adalah tahap ketika Codex Security mencoba mereproduksi potensi kerentanan dalam lingkungan terisolasi sebelum melaporkannya. Langkah ini bertujuan mengurangi positif palsu dan memastikan temuan tetap sangat relevan.
Apa yang terjadi setelah temuan divalidasi?
Setelah validasi, Codex Security mengusulkan patch yang mengatasi akar penyebab dan dapat dijadikan pull request untuk ditinjau.
