Codex Security는 ChatGPT Enterprise, Edu, Business 및 Pro 사용자가 이용할 수 있는 리서치 프리뷰입니다. 팀이 코드의 취약점을 식별, 검증, 해결하도록 돕습니다. 기존 스캐너보다는 보안 연구자처럼 작동하도록 설계되었습니다. 코드를 읽고, 테스트를 실행하고, 현실적인 공격 경로를 탐색하며, 팀이 일반 워크플로에서 검토할 수 있는 패치를 제안합니다.
개요
Codex Security는 GitHub 리포지터리에 연결해 코드베이스에 맞는 위협 모델을 구축합니다. 리포지터리 전체를 스캔하거나 커밋을 스캔할 수 있습니다. Codex Security는 잠재적 취약점을 조사하고, 격리된 환경에서 검증을 시도하며, 팀이 검토할 수 있도록 수정안을 제안합니다.
Codex Security 작동 방식
Codex Security는 위협 모델을 바탕으로 분석을 수행합니다. 이 모델은 공격자의 진입점, 신뢰 경계, 민감한 데이터, 주요 코드 경로를 설명합니다. 애플리케이션의 배포 방식을 반영하도록 위협 모델을 살펴보고 수정할 수 있습니다. 전체 리포지터리 스캔은 코드베이스를 평가하고, 커밋 스캔은 리포지터리의 변경 사항을 검사합니다.
스캔 실행
전체 리포지터리 스캔 또는 커밋 스캔을 선택하고 스캔이 완료될 때까지 기다리세요. Codex Security는 리포지터리의 위협 모델을 사용해 잠재적 취약점을 조사합니다.
유료 사용
Codex Security Cloud는 토큰 기반으로 요금을 청구합니다. 기존 고객에게는 사전 안내가 제공되며, 유료 사용을 시작하려면 동의해야 합니다.
스캔 비용을 충당할 수 없으면 스캔이 일시 중지됩니다. 유료 스캔을 계속하기 전에 요금 청구 안내와 사용 가능한 잔액을 확인하세요.
Daybreak Blue 이용 권한
Codex Security Cloud에 포함된 Daybreak Blue 이용 권한은 Cloud 제품 내에서만 적용됩니다. 이 권한으로는 다른 Codex Security 제품이나 API를 통해 Daybreak Blue를 이용할 수 없습니다.
시작하기
Codex Security로 이동하세요.
Codex Security가 스캔할 GitHub 리포지터리를 연결하고 활성화하세요.
초기 스캔이 완료될 때까지 기다리세요. Codex Security는 먼저 프로젝트의 위협 모델을 구축하고 기존 취약점을 찾기 위해 리포지터리 기록을 스캔합니다. 대규모 프로젝트의 경우 더 오래 걸릴 수 있습니다. 새 코드 스캔은 더 빠릅니다.
발견 항목, 검증 세부 정보, 제안된 패치를 검토하세요.
역할 기반 액세스 제어(RBAC)
Enterprise 및 Edu 워크스페이스에서 관리자는 워크스페이스 권한에서 Codex Security 액세스를 관리할 수 있습니다. Codex Security를 사용하려면 워크스페이스에 Codex Cloud와 Codex Security 액세스가 모두 활성화되어 있어야 합니다. SCIM 동기화 그룹을 포함해 RBAC를 통해 특정 역할 또는 그룹으로 액세스를 제한할 수도 있습니다. 구성원이 Codex Security 스캔 구성을 관리하도록 하려면 해당 역할 또는 그룹에 Codex Security 관리자 권한도 활성화하세요.
워크스페이스 권한을 업데이트하려면:
ChatGPT에서 프로필 아이콘을 선택한 다음 워크스페이스 설정 > 권한을 선택해 워크스페이스 권한을 엽니다.
Codex Cloud까지 아래로 스크롤합니다.
Codex Cloud 액세스가 활성화되어 있는지 확인합니다.
구성원이 Codex Security를 사용하도록 허용합니다.를 전환하여 액세스를 활성화하거나 비활성화합니다.
역할 또는 그룹이 스캔 구성을 관리해야 하는 경우 구성원이 Codex Security를 관리하도록 허용합니다.도 활성화합니다.
ChatGPT 워크스페이스의 역할 기반 액세스 제어에 대해 자세히 알아보세요.
권장 사항
소수의 리포지터리와 전담 검토자 그룹으로 시작하세요. 특히 온보딩과 취약점 공유가 아직 비교적 수동으로 이루어지는 동안에는 처음에 집중적인 롤아웃을 권장합니다.
학습한 내용을 바탕으로 위협 모델을 다듬으세요. 모델을 조금씩 업데이트하면 시간이 지남에 따라 컨텍스트가 개선되고 발견 항목이 더 정확해질 수 있습니다.
현재 GitHub Cloud를 사용하지 않는 경우, 평가를 위해 위험도가 낮거나 프로덕션이 아닌 리포지터리로 시작하는 것을 고려하세요. 이를 통해 팀은 더 넓게 도입하기 전에 워크플로에 대한 신뢰를 쌓을 수 있습니다.
생성된 패치 PR은 일반 검토 프로세스로 검토하세요. 또한 해결 과정에서 회귀가 발생하지 않도록 Codex Security PR에 Codex Code Review를 사용하는 것을 권장합니다.
자주 묻는 질문
Codex Security가 코드를 자동으로 변경하나요?
아니요. Codex Security는 사람이 검토할 수 있도록 패치를 제안합니다. 이 제안을 pull request로 전환할 수 있지만, 코드가 자동으로 수정되지는 않습니다.
Codex Security는 퍼징이나 시그니처 기반 스캔에 의존하나요?
아니요. Codex Security는 퍼징이나 시그니처 기반 스캔 대신 언어 모델 추론, 테스트 시점 컴퓨팅, 도구 사용, 대규모 컨텍스트를 활용합니다.
위협 모델을 확인하거나 수정할 수 있나요?
예. 위협 모델은 확인하고 수정할 수 있으므로, 팀은 Codex Security가 애플리케이션을 어떻게 이해하는지 살펴보고 환경에 맞게 가정을 업데이트할 수 있습니다.
검증이란 무엇인가요?
검증은 Codex Security가 잠재적 취약점을 표시하기 전에 격리된 환경에서 이를 재현하는 단계입니다. 이를 통해 오탐을 줄이고 신뢰도 높은 결과만 제공할 수 있습니다.
발견된 문제가 검증되면 어떻게 되나요?
검증이 끝나면 Codex Security는 근본 원인을 해결하는 패치를 제안하며, 이 패치는 검토를 위한 pull request로 전환할 수 있습니다.
