Codex Security è un'anteprima di ricerca disponibile per gli utenti ChatGPT Enterprise, Edu, Business e Pro. Aiuta i team a identificare, convalidare e correggere le vulnerabilità nel codice. È progettato per funzionare più come un ricercatore di sicurezza che come uno scanner tradizionale: legge il codice, esegue test, esplora percorsi di attacco realistici e propone patch che i team possono rivedere nel loro normale flusso di lavoro.
Panoramica
Codex Security si collega ai repository GitHub e crea un modello delle minacce su misura per la tua base di codice. Puoi scansionare un intero repository o i commit. Codex Security analizza le potenziali vulnerabilità, tenta di verificarle in un ambiente isolato e propone correzioni da sottoporre alla revisione del tuo team.
Come funziona Codex Security
Codex Security utilizza un modello delle minacce per orientare l’analisi. Il modello descrive i punti di ingresso per gli attaccanti, i confini di fiducia, i dati sensibili e i percorsi di esecuzione del codice più importanti. Puoi esaminarlo e modificarlo in base alle modalità di distribuzione della tua applicazione. Le scansioni dell’intero repository valutano la base di codice, mentre quelle dei commit esaminano le modifiche al repository.
Esegui una scansione
Scegli se scansionare l’intero repository o i commit e attendi il completamento della scansione. Codex Security utilizza il modello delle minacce del repository per analizzare le potenziali vulnerabilità.
Utilizzo a pagamento
Codex Security Cloud prevede una fatturazione basata sui token. I clienti esistenti ricevono un avviso e devono dare il proprio consenso prima che inizi l’utilizzo a pagamento.
Se non sono disponibili fondi per le scansioni, queste vengono sospese. Controlla l’avviso di fatturazione e i fondi disponibili prima di proseguire con le scansioni a pagamento.
Accesso a Daybreak Blue
L’accesso a Daybreak Blue incluso in Codex Security Cloud è valido all’interno del prodotto Cloud. Non consente di accedere a Daybreak Blue in altri prodotti Codex Security o tramite API.
Inizia
Vai a Codex Security.
Connetti e abilita i repository GitHub che vuoi far analizzare a Codex Security.
Attendi il completamento della scansione iniziale. Codex Security crea innanzitutto un modello di minaccia per il progetto e analizza la cronologia del repository alla ricerca di vulnerabilità esistenti. Per i progetti di grandi dimensioni può richiedere più tempo. Le scansioni del nuovo codice sono più rapide.
Esamina risultati, dettagli di convalida e patch proposte.
Controlli di accesso basati sui ruoli (RBAC)
Per le aree di lavoro Enterprise ed Edu, gli amministratori possono gestire l'accesso a Codex Security nelle autorizzazioni dell'area di lavoro. Codex Security richiede che siano abilitati sia l'accesso a Codex Cloud sia l'accesso a Codex Security per l'area di lavoro. L'accesso può anche essere limitato a ruoli o gruppi specifici tramite RBAC, inclusi i gruppi sincronizzati con SCIM. Per consentire ai membri di gestire le configurazioni di scansione di Codex Security, abilita anche l'autorizzazione di amministrazione di Codex Security per il ruolo o il gruppo appropriato.
Per aggiornare le autorizzazioni della tua area di lavoro:
In ChatGPT, seleziona l'icona del tuo profilo, quindi seleziona Impostazioni area di lavoro > Autorizzazioni per aprire le autorizzazioni dell'area di lavoro.
Scorri verso il basso fino a Codex Cloud.
Assicurati che l'accesso a Codex Cloud sia abilitato.
Abilita o disabilita l'accesso attivando o disattivando Consenti ai membri di usare Codex Security.
Se il ruolo o il gruppo deve gestire le configurazioni di scansione, abilita anche Consenti ai membri di amministrare Codex Security.
Scopri di più sui controlli di accesso basati sui ruoli nella tua area di lavoro ChatGPT.
Best practice
Inizia con un piccolo insieme di repository e un gruppo dedicato di revisori. Consigliamo inizialmente un'implementazione mirata, soprattutto mentre l'onboarding e la condivisione delle vulnerabilità sono ancora relativamente manuali.
Perfeziona il modello di minaccia man mano che impari. Piccoli aggiornamenti al modello possono migliorare il contesto e rendere i risultati più precisi nel tempo.
Se oggi non usi GitHub Cloud, valuta di iniziare con repository a rischio inferiore o non di produzione per la valutazione. Questo può aiutare i team a prendere confidenza con il flusso di lavoro prima di un'adozione più ampia.
Rivedi le PR di patch generate con il tuo normale processo di revisione. Consigliamo inoltre di usare Codex Code Review sulle PR di Codex Security, in modo che la correzione non introduca regressioni.
Domande frequenti
Codex Security modifica automaticamente il mio codice?
No. Codex Security propone una patch da sottoporre alla revisione umana. La proposta può essere trasformata in una pull request, ma non modifica automaticamente il codice.
Codex Security si basa sul fuzzing o sulla scansione basata su firme?
No. Codex Security utilizza il ragionamento dei modelli linguistici, risorse di calcolo in fase di test, strumenti e un contesto ampio, anziché il fuzzing o la scansione basata su firme.
Posso esaminare o modificare il modello delle minacce?
Sì. Il modello delle minacce è visibile e modificabile, così i team possono esaminare come Codex Security interpreta l'applicazione e aggiornare le ipotesi in base al proprio ambiente.
Che cosa si intende per convalida?
La convalida è la fase in cui Codex Security tenta di riprodurre una potenziale vulnerabilità in un ambiente isolato prima di segnalarla. L'obiettivo è ridurre i falsi positivi e garantire che i risultati siano pertinenti.
Che cosa accade dopo la convalida di un risultato?
Dopo la convalida, Codex Security propone una patch che risolve la causa principale e può essere trasformata in una pull request da sottoporre a revisione.
