OpenAI
Оваа страница беше машински преведена. Погледнете ја оригиналната статија на англиски јазик.

Безбедност на Codex

Користете Codex Security за да идентификувате и потврдите ранливости и да ги прегледате поправките во поврзаните репозиториуми со код.

Ажурирано: 6 days ago

Codex Security е истражувачки преглед достапен за корисниците на ChatGPT Enterprise, Edu, Business и Pro. Им помага на тимовите да идентификуваат, валидираат и отстрануваат ранливости во кодот. Дизајниран е да работи повеќе како истражувач за безбедност отколку како традиционален скенер: чита код, извршува тестови, истражува реалистични патеки на напад и предлага закрпи што тимовите можат да ги прегледаат во својот вообичаен работен тек.

Преглед

Денес, Codex Security се поврзува директно со GitHub репозиториуми. Откако ќе овозможите репозиториум, тој гради модел на закани специфичен за кодната база, ја скенира историјата на репозиториумот, валидира потенцијални ранливости во изолирана средина и прикажува предложени поправки за човечки преглед.

Codex Security е изграден околу три фази: идентификација, валидација и отстранување. За време на идентификацијата, го анализира репозиториумот и истражува реалистични патеки на напад. За време на валидацијата, се обидува да го репродуцира секој проблем за да потврди дека е реален. За време на отстранувањето, генерира конкретна закрпа што тимовите можат да ја прегледаат и да ја претворат во барање за повлекување.

Како функционира Codex Security

Кога Codex Security се поврзува со репозиториум, ги скенира комитите по обратен хронолошки редослед и гради модел на закани специфичен за кодната база. Тој модел ги опфаќа влезните точки на напаѓачот, границите на доверба, чувствителните податоци и патеките на код со големо влијание, што Codex го користи за да ја фокусира анализата на реалистични сценарија на напад. Тимовите можат да го прегледуваат и уредуваат моделот на закани за да ги одразува нивните реални претпоставки за распоредување.

Codex Security следи работен тек за отстранување со затворена јамка:

  1. Скенирајте го репозиториумот: Codex се поврзува со вашиот GitHub репозиториум, ја анализира кодната база и гради модел на закани од репозиториумот и историјата на комити.

  2. Откријте ранливости: Користејќи го тој модел на закани, Codex истражува реалистични патеки на код и идентификува потенцијални ранливости.

  3. Валидирајте во sandbox: Codex извршува автоматизиран валидатор во изолирана средина за да го репродуцира проблемот, да ги сними деталите за извршување и да ја потврди можноста за експлоатација пред да го прикаже наодот.

  4. Генерирајте закрпа: За валидирани ранливости, Codex создава минимален предлог за закрпа што ја решава основната причина.

  5. Човечки преглед и барање за повлекување: Закрпата не го менува автоматски вашиот код. Се прикажува за човечки преглед и може да се претвори во барање за повлекување за вашиот вообичаен работен тек.

  6. Повторно валидирајте по отстранувањето: Откако потврден проблем ќе се закрпи и спои, Codex може повторно да ја валидира поправката, затворајќи ја јамката од откривање до отстранување.

За секој наод, Codex Security може да создаде анализа на патеката на напад што покажува како влез контролиран од напаѓач може да се движи од влезна точка до чувствителен исход. Ја оценува таа патека според веројатност и влијание и ги прави видливи основните претпоставки, што им помага на тимовите да им дадат приоритет на реалистичните ризици пред изолираните предупредувања.

Пред да прикаже наод, Codex Security се обидува да го репродуцира во изолирана средина. Валидаторот ги запишува резултатите од репродукцијата, деталите за извршување и артефактите за доказ на концепт, така што тимовите можат да се фокусираат на наоди за кои навистина е покажано дека функционираат.

За валидирани наоди, Codex Security предлага минимална закрпа што ја решава основната причина. Не го менува автоматски вашиот код. Наместо тоа, закрпата се прикажува за човечки преглед и може да се претвори во барање за повлекување во вашиот постоечки работен тек.

Започнете

  1. Одете на Codex Security.

  2. Поврзете ги и овозможете ги GitHub репозиториумите што сакате Codex Security да ги скенира.

  3. Почекајте да заврши почетното скенирање. Codex Security прво гради модел на закани за проектот и ја скенира историјата на репозиториумот за постојни ранливости. Ова може да потрае подолго за големи проекти. Скенирањата на нов код се побрзи.

  4. Прегледајте ги наодите, деталите за валидација и предложените закрпи.

Контроли за пристап базирани на улоги (RBAC)

За работните простори Enterprise и Edu, администраторите можат да управуваат со пристапот до Codex Security во дозволите на работниот простор. Codex Security бара да бидат овозможени и пристапот до Codex Cloud и пристапот до Codex Security за работниот простор. Пристапот може да се ограничи и на одредени улоги или групи преку RBAC, вклучувајќи групи синхронизирани со SCIM. За да им овозможите на членовите да управуваат со конфигурациите за скенирање на Codex Security, овозможете ја и администраторската дозвола за Codex Security за соодветната улога или група.

За да ги ажурирате дозволите на вашиот работен простор:

  1. Во ChatGPT, изберете ја иконата на вашиот профил, па изберете Поставки на работниот простор > Дозволи за да ги отворите дозволите на работниот простор.

  2. Скролувајте надолу до Codex Cloud.

  3. Осигурете се дека пристапот до Codex Cloud е овозможен.

  4. Овозможете или оневозможете пристап со префрлање на Дозволи им на членовите да користат Codex Security.

  5. Ако улогата или групата треба да управува со конфигурациите за скенирање, овозможете и Дозволи им на членовите да администрираат Codex Security.

Дознајте повеќе за контролите за пристап базирани на улоги во вашиот работен простор ChatGPT.

Најдобри практики

  • Започнете со мал сет репозиториуми и посветена група прегледувачи. Препорачуваме на почеток фокусирано воведување, особено додека воведувањето корисници и споделувањето ранливости сè уште се релативно рачни.

  • Усовршувајте го моделот на закани додека учите. Мали ажурирања на моделот можат со текот на времето да го подобрат контекстот и да ги направат наодите попрецизни.

  • Ако денес не користите GitHub Cloud, размислете да започнете со репозиториуми со понизок ризик или што не се продукциски за евалуација. Тоа може да им помогне на тимовите да изградат доверба во работниот тек пред пошироко усвојување.

  • Прегледувајте ги генерираните барања за повлекување со закрпи преку вашиот вообичаен процес на преглед. Исто така препорачуваме да користите Codex Code Review за барањата за повлекување од Codex Security за отстранувањето да не воведе регресии.

Најчесто поставувани прашања

Дали Codex Security автоматски го менува мојот код?

Не. Codex Security предлага закрпа што треба да ја прегледа човек. Предлогот може да се претвори во pull request, но не го менува вашиот код автоматски.

Дали Codex Security се потпира на фуз-тестирање или скенирање врз основа на потписи?

Не. Codex Security користи расудување со јазичен модел, пресметување за време на тестирањето, употреба на алатки и голем контекст, наместо фуз-тестирање или скенирање врз основа на потписи.

Може ли да го прегледам или уредам моделот на закани?

Да. Моделот на закани е видлив и може да се уредува, па тимовите можат да проверат како Codex Security ја разбира апликацијата и да ги ажурираат претпоставките според својата околина.

Што значи валидација?

Валидацијата е чекор во кој Codex Security се обидува да репродуцира потенцијална ранливост во изолирана околина пред да ја прикаже. Целта е да се намалат лажно позитивните резултати и да се задржат само релевантните наоди.

Што се случува откако ќе се потврди наодот?

По валидацијата, Codex Security предлага закрпа што ја отстранува основната причина и може да се претвори во pull request за преглед.

Дали оваа статија ви беше корисна?