Codex Security არის კვლევითი წინასწარი ვერსია, რომელიც ხელმისაწვდომია ChatGPT Enterprise, Edu, Business და Pro მომხმარებლებისთვის. ის გუნდებს ეხმარება კოდში მოწყვლადობების იდენტიფიცირებაში, დადასტურებასა და გამოსწორებაში. ის შექმნილია ისე, რომ უფრო უსაფრთხოების მკვლევარივით იმუშაოს, ვიდრე ტრადიციული სკანერივით: კითხულობს კოდს, უშვებს ტესტებს, იკვლევს რეალისტურ თავდასხმის გზებს და გთავაზობთ შესწორებებს, რომელთა განხილვაც გუნდებს თავიანთ ჩვეულ სამუშაო პროცესში შეუძლიათ.
მიმოხილვა
დღეს Codex Security პირდაპირ უკავშირდება GitHub რეპოზიტორიუმებს. რეპოზიტორიუმის ჩართვის შემდეგ ის აგებს კოდბაზისთვის სპეციფიკურ საფრთხის მოდელს, ასკანირებს რეპოზიტორიუმის ისტორიას, პოტენციურ მოწყვლადობებს იზოლირებულ გარემოში ადასტურებს და ადამიანის განხილვისთვის შემოთავაზებულ გამოსწორებებს აჩვენებს.
Codex Security აგებულია სამი ეტაპის გარშემო: იდენტიფიცირება, დადასტურება და გამოსწორება. იდენტიფიცირებისას ის აანალიზებს რეპოზიტორიუმს და რეალისტურ თავდასხმის გზებს იკვლევს. დადასტურებისას ის ცდილობს თითოეული პრობლემის რეპროდუცირებას, რათა დაადასტუროს, რომ ის რეალურია. გამოსწორებისას ის ქმნის კონკრეტულ შესწორებას, რომლის განხილვაც გუნდებს შეუძლიათ და რომლის საფუძველზეც შერწყმის მოთხოვნის შექმნა შეიძლება.
როგორ მუშაობს Codex Security
როდესაც Codex Security რეპოზიტორიუმს უკავშირდება, ის კომიტებს უკუქრონოლოგიური თანმიმდევრობით ასკანირებს და კოდბაზისთვის სპეციფიკურ საფრთხის მოდელს აგებს. ეს მოდელი ასახავს თავდამსხმელის შესვლის წერტილებს, ნდობის საზღვრებს, მგრძნობიარე მონაცემებს და მაღალი ზემოქმედების კოდის გზებს, რომლებსაც Codex იყენებს ანალიზის რეალისტურ თავდასხმის სცენარებზე ფოკუსირებისთვის. გუნდებს შეუძლიათ საფრთხის მოდელის შემოწმება და რედაქტირება, რათა ის მათ რეალურ გაშვების დაშვებებს ასახავდეს.
Codex Security დახურული ციკლის გამოსწორების სამუშაო პროცესს მიჰყვება:
რეპოზიტორიუმის სკანირება: Codex უკავშირდება თქვენს GitHub რეპოზიტორიუმს, აანალიზებს კოდბაზას და რეპოზიტორიუმისა და კომიტების ისტორიის საფუძველზე საფრთხის მოდელს აგებს.
მოწყვლადობების აღმოჩენა: ამ საფრთხის მოდელის გამოყენებით Codex იკვლევს რეალისტურ კოდის გზებს და პოტენციურ მოწყვლადობებს ამოიცნობს.
დადასტურება სენდბოქსში: Codex იზოლირებულ გარემოში უშვებს ავტომატურ ვალიდატორს, რათა პრობლემის რეპროდუცირება მოახდინოს, შესრულების დეტალები აღრიცხოს და მიგნების გამოჩენამდე ექსპლუატირებადობა დაადასტუროს.
შესწორების გენერირება: დადასტურებული მოწყვლადობებისთვის Codex ქმნის მინიმალურ შესწორების შეთავაზებას, რომელიც ძირეულ მიზეზს აგვარებს.
ადამიანის განხილვა და შერწყმის მოთხოვნა: შესწორება თქვენს კოდს ავტომატურად არ ცვლის. ის ნაჩვენებია ადამიანის მიერ განსახილველად და თქვენს ჩვეულ სამუშაო პროცესში შეიძლება შერწყმის მოთხოვნად გადაიქცეს.
ხელახალი დადასტურება გამოსწორების შემდეგ: დადასტურებული პრობლემის გასწორებისა და შერწყმის შემდეგ Codex-ს შეუძლია გამოსწორება ხელახლა დაადასტუროს, რითაც აღმოჩენიდან გამოსწორებამდე ციკლი იხურება.
თითოეული მიგნებისთვის Codex Security-ს შეუძლია შექმნას თავდასხმის გზის ანალიზი, რომელიც აჩვენებს, როგორ შეიძლება თავდამსხმელის მიერ კონტროლირებადი შეყვანა შესვლის წერტილიდან მგრძნობიარე შედეგამდე მივიდეს. ის ამ გზას აფასებს ალბათობისა და ზემოქმედების მიხედვით და ხილულს ხდის ძირეულ დაშვებებს, რაც გუნდებს ეხმარება რეალისტური რისკების პრიორიტეტიზაციაში იზოლირებულ შეტყობინებებთან შედარებით.
მიგნების ჩვენებამდე Codex Security ცდილობს მის რეპროდუცირებას იზოლირებულ გარემოში. ვალიდატორი აღრიცხავს რეპროდუცირების შედეგებს, შესრულების დეტალებს და კონცეფციის დამადასტურებელ არტეფაქტებს, რათა გუნდებმა ყურადღება გაამახვილონ იმ მიგნებებზე, რომელთა მუშაობაც რეალურად დადასტურდა.
დადასტურებული მიგნებისთვის Codex Security გთავაზობთ მინიმალურ შესწორებას, რომელიც ძირეულ მიზეზს აგვარებს. ის თქვენს კოდს ავტომატურად არ ცვლის. ამის ნაცვლად, შესწორება ნაჩვენებია ადამიანის მიერ განსახილველად და შეიძლება თქვენს არსებულ სამუშაო პროცესში შერწყმის მოთხოვნად გადაიქცეს.
დაწყება
გადადით Codex Security-ზე.
დააკავშირეთ და ჩართეთ ის GitHub რეპოზიტორიუმები, რომელთა სკანირებაც გსურთ Codex Security-მ შეასრულოს.
დაელოდეთ საწყისი სკანირების დასრულებას. Codex Security ჯერ პროექტისთვის საფრთხის მოდელს აგებს და რეპოზიტორიუმის ისტორიას არსებული მოწყვლადობების მოსაძებნად ასკანირებს. დიდი პროექტებისთვის ამას მეტი დრო შეიძლება დასჭირდეს. ახალი კოდის სკანირება უფრო სწრაფია.
გადახედეთ მიგნებებს, დადასტურების დეტალებს და შემოთავაზებულ შესწორებებს.
როლებზე დაფუძნებული წვდომის კონტროლები (RBAC)
Enterprise და Edu სამუშაო სივრცეებისთვის ადმინისტრატორებს შეუძლიათ Codex Security-ზე წვდომის მართვა სამუშაო სივრცის ნებართვებში. Codex Security მოითხოვს, რომ სამუშაო სივრცისთვის ჩართული იყოს როგორც Codex Cloud-ზე, ისე Codex Security-ზე წვდომა. წვდომა ასევე შეიძლება შეიზღუდოს კონკრეტული როლებით ან ჯგუფებით RBAC-ის მეშვეობით, მათ შორის SCIM-თან სინქრონიზებული ჯგუფებით. იმისთვის, რომ წევრებს Codex Security-ის სკანირების კონფიგურაციების მართვა შეეძლოთ, შესაბამისი როლისთვის ან ჯგუფისთვის ასევე ჩართეთ Codex Security-ის ადმინისტრატორის ნებართვა.
თქვენი სამუშაო სივრცის ნებართვების განახლებისთვის:
ChatGPT-ში აირჩიეთ თქვენი პროფილის ხატულა, შემდეგ აირჩიეთ სამუშაო სივრცის პარამეტრები > ნებართვები, რათა გახსნათ სამუშაო სივრცის ნებართვები.
ჩამოწიეთ Codex Cloud-მდე.
დარწმუნდით, რომ Codex Cloud-ზე წვდომა ჩართულია.
წვდომის ჩართვა ან გამორთვა შეგიძლიათ გადამრთველით წევრებისთვის Codex Security-ის გამოყენების ნებართვა.
თუ როლმა ან ჯგუფმა სკანირების კონფიგურაციები უნდა მართოს, ასევე ჩართეთ წევრებისთვის Codex Security-ის ადმინისტრირების ნებართვა.
შეიტყვეთ მეტი თქვენს ChatGPT სამუშაო სივრცეში როლებზე დაფუძნებული წვდომის კონტროლების შესახებ.
საუკეთესო პრაქტიკები
დაიწყეთ რეპოზიტორიუმების მცირე ნაკრებით და რევიუერების გამოყოფილი ჯგუფით. თავიდან გირჩევთ ფოკუსირებულ დანერგვას, განსაკუთრებით მაშინ, როცა ონბორდინგი და მოწყვლადობების გაზიარება ჯერ კიდევ შედარებით ხელით ხდება.
საფრთხის მოდელი დახვეწეთ სწავლის პროცესში. მოდელის მცირე განახლებებმა შეიძლება გააუმჯობესოს კონტექსტი და დროთა განმავლობაში მიგნებები უფრო ზუსტი გახადოს.
თუ დღეს GitHub Cloud-ს არ იყენებთ, შეფასებისთვის დაიწყეთ უფრო დაბალი რისკის ან არაპროდუქციული რეპოზიტორიუმებით. ეს გუნდებს ეხმარება სამუშაო პროცესში თავდაჯერების ჩამოყალიბებაში უფრო ფართო დანერგვამდე.
გენერირებული შესწორების შერწყმის მოთხოვნები თქვენი ჩვეულებრივი განხილვის პროცესით გადაამოწმეთ. ასევე გირჩევთ Codex Security-ის შერწყმის მოთხოვნებზე Codex Code Review-ს გამოყენებას, რათა გამოსწორებამ რეგრესიები არ გამოიწვიოს.
ხშირად დასმული კითხვები
Codex Security ავტომატურად ცვლის ჩემს კოდს?
არა. Codex Security შესწორებას გვთავაზობს, რომელიც ადამიანმა უნდა განიხილოს. ამ შეთავაზების საფუძველზე შეიძლება შეიქმნას pull request, თუმცა ის თქვენს კოდს ავტომატურად არ ცვლის.
Codex Security ფაზინგს ან ხელმოწერებზე დაფუძნებულ სკანირებას ეყრდნობა?
არა. ფაზინგისა და ხელმოწერებზე დაფუძნებული სკანირების ნაცვლად, Codex Security იყენებს ენობრივი მოდელის მსჯელობას, ინფერენსისას გამოთვლით რესურსებს, ხელსაწყოებსა და დიდ კონტექსტს.
შემიძლია საფრთხეების მოდელის ნახვა ან რედაქტირება?
დიახ. საფრთხეების მოდელის ნახვა და რედაქტირება შესაძლებელია, ამიტომ გუნდებს შეუძლიათ შეამოწმონ, როგორ აღიქვამს Codex Security აპლიკაციას, და დაშვებები საკუთარ გარემოს მოარგონ.
რას ნიშნავს ვალიდაცია?
ვალიდაციის ეტაპზე Codex Security ცდილობს, პოტენციური მოწყვლადობა იზოლირებულ გარემოში კვლავ წარმოქმნას, სანამ მას მიგნებად წარადგენს. ეს ცრუ დადებითი შედეგების შემცირებასა და მიგნებების მაღალი სანდოობის შენარჩუნებას ემსახურება.
რა ხდება მიგნების ვალიდაციის შემდეგ?
ვალიდაციის შემდეგ Codex Security გვთავაზობს შესწორებას, რომელიც ძირეულ მიზეზს აღმოფხვრის და რომლის საფუძველზეც განსახილველად შეიძლება შეიქმნას pull request.
