OpenAI
Šo lapu tulkoja mašīntulks. Skatīt oriģinālo rakstu angļu valodā.

Codex drošība

Atjaunināts: 7 days ago

Codex Security ir izpētes priekšskatījums, kas pieejams ChatGPT Enterprise, Edu, Business un Pro lietotājiem. Tas palīdz komandām identificēt, validēt un novērst ievainojamības kodā. Tas ir izstrādāts, lai darbotos vairāk kā drošības pētnieks, nevis tradicionāls skeneris: tas lasa kodu, izpilda testus, pēta reālistiskus uzbrukumu ceļus un piedāvā ielāpus, ko komandas var pārskatīt savā ierastajā darbplūsmā.

Pārskats

Pašlaik Codex Security tieši savienojas ar GitHub repozitorijiem. Pēc repozitorija iespējošanas tas izveido kodbāzei specifisku apdraudējumu modeli, skenē repozitorija vēsturi, validē potenciālās ievainojamības izolētā vidē un parāda piedāvātos labojumus cilvēka pārskatīšanai.

Codex Security ir veidots ap trim posmiem: identificēšanu, validāciju un novēršanu. Identificēšanas laikā tas analizē repozitoriju un pēta reālistiskus uzbrukumu ceļus. Validācijas laikā tas mēģina reproducēt katru problēmu, lai apstiprinātu, ka tā ir īsta. Novēršanas laikā tas ģenerē konkrētu ielāpu, ko komandas var pārskatīt un pārvērst par atgādāšanas pieprasījumu.

Kā darbojas Codex Security

Kad Codex Security savienojas ar repozitoriju, tas skenē iesniegumus apgrieztā hronoloģiskā secībā un izveido kodbāzei specifisku apdraudējumu modeli. Šis modelis ietver uzbrucēja ieejas punktus, uzticamības robežas, sensitīvus datus un augstas ietekmes koda ceļus, ko Codex izmanto, lai koncentrētu analīzi uz reālistiskiem uzbrukuma scenārijiem. Komandas var pārbaudīt un rediģēt apdraudējumu modeli, lai tas atspoguļotu to reālos izvietošanas pieņēmumus.

Codex Security izmanto slēgta cikla novēršanas darbplūsmu:

  1. Skenēt repozitoriju: Codex savienojas ar jūsu GitHub repozitoriju, analizē kodbāzi un izveido apdraudējumu modeli no repozitorija un iesniegumu vēstures.

  2. Atklāt ievainojamības: izmantojot šo apdraudējumu modeli, Codex pēta reālistiskus koda ceļus un identificē potenciālas ievainojamības.

  3. Validēt smilškastē: Codex izolētā vidē palaiž automatizētu validatoru, lai reproducētu problēmu, fiksētu izpildes informāciju un apstiprinātu ekspluatējamību pirms konstatējuma parādīšanas.

  4. Ģenerēt ielāpu: validētām ievainojamībām Codex izveido minimālu ielāpa ieteikumu, kas novērš pamatcēloni.

  5. Cilvēka pārskatīšana un atgādāšanas pieprasījums: ielāps automātiski nemaina jūsu kodu. Tas tiek parādīts cilvēka pārskatīšanai un var tikt pārvērsts par atgādāšanas pieprasījumu jūsu ierastajā darbplūsmā.

  6. Atkārtoti validēt pēc novēršanas: pēc tam, kad apstiprināta problēma ir salabota un apvienota, Codex var atkārtoti validēt labojumu, noslēdzot ciklu no atklāšanas līdz novēršanai.

Katram konstatējumam Codex Security var izveidot uzbrukuma ceļa analīzi, kas parāda, kā uzbrucēja kontrolēta ievade varētu virzīties no ieejas punkta līdz sensitīvam rezultātam. Tas novērtē šo ceļu pēc varbūtības un ietekmes un padara pamatā esošos pieņēmumus redzamus, palīdzot komandām prioritizēt reālistiskus riskus, nevis izolētus brīdinājumus.

Pirms konstatējuma parādīšanas Codex Security mēģina to reproducēt izolētā vidē. Validators ieraksta reprodukcijas rezultātus, izpildes informāciju un koncepcijas pierādījuma artefaktus, lai komandas varētu koncentrēties uz konstatējumiem, kuru darbība faktiski ir pierādīta.

Validētiem konstatējumiem Codex Security piedāvā minimālu ielāpu, kas novērš pamatcēloni. Tas automātiski nemaina jūsu kodu. Tā vietā ielāps tiek parādīts cilvēka pārskatīšanai un var tikt pārvērsts par atgādāšanas pieprasījumu jūsu esošajā darbplūsmā.

Sāciet darbu

  1. Dodieties uz Codex Security.

  2. Pievienojiet un iespējojiet GitHub repozitorijus, kurus vēlaties, lai Codex Security skenētu.

  3. Pagaidiet, līdz sākotnējā skenēšana ir pabeigta. Codex Security vispirms izveido projekta apdraudējumu modeli un skenē repozitorija vēsturi, meklējot esošas ievainojamības. Lieliem projektiem tas var aizņemt vairāk laika. Jauna koda skenēšana ir ātrāka.

  4. Pārskatiet konstatējumus, validācijas informāciju un piedāvātos ielāpus.

Lomās balstītas piekļuves vadīklas (RBAC)

Enterprise un Edu darbvietās administratori var pārvaldīt piekļuvi Codex Security darbvietas atļaujās. Lai darbvietā izmantotu Codex Security, jābūt iespējotai gan piekļuvei Codex Cloud, gan Codex Security. Piekļuvi var arī ierobežot līdz konkrētām lomām vai grupām, izmantojot RBAC, tostarp ar SCIM sinhronizētām grupām. Lai ļautu dalībniekiem pārvaldīt Codex Security skenēšanas konfigurācijas, attiecīgajai lomai vai grupai iespējojiet arī Codex Security administratora atļauju.

Lai atjauninātu savas darbvietas atļaujas:

  1. ChatGPT atlasiet sava profila ikonu, pēc tam atlasiet Darbvietas iestatījumi > Atļaujas, lai atvērtu darbvietas atļaujas.

  2. Ritiniet uz leju līdz Codex Cloud.

  3. Pārliecinieties, ka piekļuve Codex Cloud ir iespējota.

  4. Iespējojiet vai atspējojiet piekļuvi, pārslēdzot Atļaut dalībniekiem izmantot Codex Security.

  5. Ja lomai vai grupai jāpārvalda skenēšanas konfigurācijas, iespējojiet arī Atļaut dalībniekiem administrēt Codex Security.

Uzziniet vairāk par lomās balstītām piekļuves vadīklām savā ChatGPT darbvietā.

Paraugprakse

  • Sāciet ar nelielu repozitoriju kopu un īpašu pārskatītāju grupu. Sākumā iesakām mērķētu ieviešanu, jo īpaši laikā, kad ievade darbā un ievainojamību kopīgošana vēl ir salīdzinoši manuāla.

  • Pilnveidojiet apdraudējumu modeli, apgūstot jauno. Nelieli modeļa atjauninājumi laika gaitā var uzlabot kontekstu un padarīt konstatējumus precīzākus.

  • Ja pašlaik neizmantojat GitHub Cloud, izvērtēšanai apsveriet iespēju sākt ar zemāka riska vai neprodukcijas repozitorijiem. Tas var palīdzēt komandām iegūt pārliecību par darbplūsmu pirms plašākas ieviešanas.

  • Pārskatiet ģenerēto ielāpu atgādāšanas pieprasījumus ar savu ierasto pārskatīšanas procesu. Iesakām arī izmantot Codex Code Review Codex Security atgādāšanas pieprasījumiem, lai novēršana neieviestu regresijas.

BUJ

Vai Codex Security automātiski maina manu kodu?

Nē. Codex Security piedāvā ielāpu cilvēka pārskatīšanai. Šo priekšlikumu var pārvērst par atgādāšanas pieprasījumu, taču tas automātiski nemaina jūsu kodu.

Vai Codex Security paļaujas uz fuzz testēšanu vai uz parakstiem balstītu skenēšanu?

Nē. Codex Security izmanto valodas modeļa spriestspēju, skaitļošanu testēšanas laikā, rīku izmantošanu un plašu kontekstu, nevis fuzz testēšanu vai uz parakstiem balstītu skenēšanu.

Vai varu pārbaudīt vai rediģēt apdraudējumu modeli?

Jā. Apdraudējumu modelis ir redzams un rediģējams, tāpēc komandas var pārbaudīt, kā Codex Security izprot lietojumprogrammu, un atjaunināt pieņēmumus atbilstoši savai videi.

Ko nozīmē validācija?

Validācija ir darbība, kurā Codex Security mēģina reproducēt potenciālu ievainojamību izolētā vidē, pirms to parāda. Tas ir paredzēts, lai samazinātu kļūdaini pozitīvus rezultātus un uzturētu konstatējumus ar augstu signālvērtību.

Kas notiek pēc konstatējuma validēšanas?

Pēc validācijas Codex Security piedāvā ielāpu, kas novērš pamatcēloni un ko var pārvērst par atgādāšanas pieprasījumu pārskatīšanai.

Vai šis raksts bija noderīgs?