Codex Security нь ChatGPT Enterprise, Edu, Business болон Pro хэрэглэгчдэд боломжтой судалгааны урьдчилсан хувилбар юм. Энэ нь багуудад код дахь эмзэг байдлыг илрүүлэх, баталгаажуулах, засварлахад тусалдаг. Энэ нь уламжлалт сканнераас илүү аюулгүй байдлын судлаач шиг ажиллахаар бүтээгдсэн: код уншиж, тест ажиллуулж, бодит халдлагын замуудыг судалж, багууд ердийн ажлын урсгалдаа хянах боломжтой нөхөөсүүдийг санал болгодог.
Тойм
Одоогоор Codex Security GitHub репозиторуудад шууд холбогддог. Та репозитор идэвхжүүлсний дараа энэ нь кодын сангийн онцлогт тохирсон аюулын загвар байгуулж, репозиторын түүхийг сканнердаж, боломжит эмзэг байдлыг тусгаарласан орчинд баталгаажуулж, хүний хяналтад зориулсан санал болгосон засваруудыг гаргаж ирдэг.
Codex Security нь илрүүлэх, баталгаажуулах, засварлах гэсэн гурван үе шат дээр бүтээгдсэн. Илрүүлэх үедээ энэ нь репозиторыг шинжилж, бодит халдлагын замуудыг судалдаг. Баталгаажуулах үедээ асуудал бүрийг бодит эсэхийг батлахын тулд дахин үүсгэхийг оролддог. Засварлах үедээ багууд хянаж, татах хүсэлт болгон үүсгэж болох тодорхой нөхөөсийг үүсгэдэг.
Codex Security хэрхэн ажилладаг вэ
Codex Security репозиторт холбогдох үед коммитуудыг урвуу он цагийн дарааллаар сканнердаж, кодын сангийн онцлогт тохирсон аюулын загвар байгуулдаг. Тэр загвар нь халдагчийн нэвтрэх цэгүүд, итгэлийн хил хязгаар, эмзэг өгөгдөл болон өндөр нөлөөтэй кодын замуудыг тусгаж, Codex-д бодит халдлагын хувилбарууд дээр шинжилгээг төвлөрүүлэхэд тусалдаг. Багууд аюулын загварыг шалгаж, засварлан бодит байршуулалтын таамаглалтайгаа нийцүүлэх боломжтой.
Codex Security хаалттай мөчлөгтэй засварлах ажлын урсгалыг дагадаг:
Репозиторыг сканнердах: Codex таны GitHub репозиторт холбогдож, кодын санг шинжилж, репозитор болон коммитын түүхээс аюулын загвар байгуулдаг.
Эмзэг байдлыг илрүүлэх: Тэр аюулын загварыг ашиглан Codex бодит кодын замуудыг судалж, боломжит эмзэг байдлыг илрүүлдэг.
Сандбокст баталгаажуулах: Codex илрүүлэлтийг гаргахаасаа өмнө асуудлыг дахин үүсгэх, гүйцэтгэлийн дэлгэрэнгүйг бүртгэх, ашиглах боломжтой эсэхийг батлахын тулд тусгаарласан орчинд автомат баталгаажуулагч ажиллуулдаг.
Нөхөөс үүсгэх: Баталгаажсан эмзэг байдлуудад Codex үндсэн шалтгааныг засах хамгийн бага нөхөөсийн санал гаргадаг.
Хүний хяналт ба татах хүсэлт: Нөхөөс таны кодыг автоматаар өөрчлөхгүй. Энэ нь хүний хяналтад гарч ирэх бөгөөд таны ердийн ажлын урсгалд татах хүсэлт болгон хувиргаж болно.
Засварласны дараа дахин баталгаажуулах: Батлагдсан асуудлыг нөхөж, нэгтгэсний дараа Codex засварыг дахин баталгаажуулж, илрүүлэлтээс засварлалт хүртэлх мөчлөгийг хааж чадна.
Илрүүлэлт бүрийн хувьд Codex Security халдагчийн хяналттай оролт нэвтрэх цэгээс эмзэг үр дүнд хэрхэн хүрч болохыг харуулсан халдлагын замын шинжилгээ гаргаж чадна. Энэ нь тухайн замыг магадлал ба нөлөөгөөр үнэлж, суурь таамаглалуудыг ил тод болгосноор багууд тусгаарлагдсан анхааруулгуудаас илүү бодит эрсдэлүүдийг эрэмбэлэхэд тусалдаг.
Илрүүлэлтийг гаргахаасаа өмнө Codex Security түүнийг тусгаарласан орчинд дахин үүсгэхийг оролддог. Баталгаажуулагч нь дахин үүсгэсэн үр дүн, гүйцэтгэлийн дэлгэрэнгүй мэдээлэл болон proof-of-concept артефактуудыг бүртгэдэг тул багууд үнэхээр ажиллаж болох нь харуулсан илрүүлэлтүүд дээр төвлөрч чадна.
Баталгаажсан илрүүлэлтүүдэд Codex Security үндсэн шалтгааныг засах хамгийн бага нөхөөс санал болгодог. Энэ нь таны кодыг автоматаар өөрчлөхгүй. Харин нөхөөсийг хүний хяналтад гаргаж ирэх бөгөөд одоо байгаа ажлын урсгалд тань татах хүсэлт болгон хувиргаж болно.
Эхлэх
Codex Security рүү очно уу.
Codex Security-ээр скан хийлгэхийг хүссэн GitHub репозиторуудаа холбоод идэвхжүүлнэ үү.
Эхний скан дуусахыг хүлээнэ үү. Codex Security эхлээд төслийн аюулын загварыг байгуулж, одоо байгаа эмзэг байдлыг олохын тулд репозиторын түүхийг сканнердана. Том төслүүдэд энэ нь илүү удаан үргэлжилж болно. Шинэ кодын сканууд илүү хурдан байдаг.
Илрүүлэлтүүд, баталгаажуулалтын дэлгэрэнгүй мэдээлэл болон санал болгосон нөхөөсүүдийг хянаарай.
Үүрэгт суурилсан хандалтын хяналт (RBAC)
Enterprise болон Edu ажлын талбаруудад админууд Codex Security-д хандах эрхийг ажлын талбарын зөвшөөрлүүд дотор удирдах боломжтой. Codex Security-д ажлын талбарт Codex Cloud болон Codex Security-д хандах эрх хоёулаа идэвхжсэн байх шаардлагатай. Мөн RBAC-ээр дамжуулан, SCIM-синк хийсэн бүлгүүдийг оролцуулан тодорхой үүрэг эсвэл бүлгээр хандалтыг хязгаарлаж болно. Гишүүдэд Codex Security сканы тохиргоог удирдах боломж олгохын тулд тохирох үүрэг эсвэл бүлэгт Codex Security админ зөвшөөрлийг мөн идэвхжүүлнэ үү.
Ажлын талбарынхаа зөвшөөрлийг шинэчлэхийн тулд:
ChatGPT-д профайлын дүрсээ сонгоод, Ажлын талбарын тохиргоо > Зөвшөөрлүүд-ийг сонгон ажлын талбарын зөвшөөрлүүд-ийг нээнэ үү.
Доош гүйлгээд Codex Cloud хэсэгт очно уу.
Codex Cloud-д хандах эрх идэвхтэй эсэхийг шалгана уу.
Гишүүдэд Codex Security ашиглахыг зөвшөөрөх. сонголтыг асааж эсвэл унтрааж хандалтыг идэвхжүүлнэ эсвэл идэвхгүй болгоно уу.
Хэрэв үүрэг эсвэл бүлэг сканы тохиргоог удирдах ёстой бол Гишүүдэд Codex Security-г админчлахыг зөвшөөрөх.-ийг мөн идэвхжүүлнэ үү.
ChatGPT ажлын талбар дахь үүрэгт суурилсан хандалтын хяналт-ын талаар дэлгэрэнгүй мэдэж аваарай.
Шилдэг туршлагууд
Цөөн тооны репозитор болон тусгайлсан хянагчдын бүлгээс эхлээрэй. Ялангуяа нэвтрүүлэх болон эмзэг байдлыг хуваалцах үйл явц одоогоор харьцангуй гараар хийгдэж байгаа үед эхлээд төвлөрсөн байдлаар нэвтрүүлэхийг зөвлөж байна.
Суралцах явцдаа аюулын загварыг сайжруулаарай. Загварт хийх жижиг шинэчлэлтүүд нь контекстийг сайжруулж, цаг хугацааны явцад илрүүлэлтүүдийг илүү нарийвчлалтай болгож чадна.
Хэрэв та одоогоор GitHub Cloud ашигладаггүй бол үнэлгээ хийхдээ эрсдэл багатай эсвэл продакшн бус репозиторуудаас эхлэхийг бодолцоорой. Энэ нь илүү өргөн нэвтрүүлэхээс өмнө багуудад ажлын урсгалд итгэлтэй болоход тусална.
Үүсгэсэн нөхөөсийн татах хүсэлтүүдийг ердийн хяналтын үйл явцаараа хянаарай. Засварлалт регресс үүсгэхгүй байхын тулд Codex Security-ийн татах хүсэлтүүд дээр Codex Code Review ашиглахыг мөн зөвлөж байна.
Түгээмэл асуултууд
Codex Security миний кодыг автоматаар өөрчлөх үү?
Үгүй. Codex Security хүн хянаж үзэх засварын санал гаргадаг. Тэр саналыг pull request болгож болох ч таны кодыг автоматаар өөрчлөхгүй.
Codex Security фаззинг эсвэл сигнатурт суурилсан скан ашигладаг уу?
Үгүй. Codex Security нь фаззинг эсвэл сигнатурт суурилсан скан бус, хэлний загварын сэтгэн бодох чадвар, шалгалтын үеийн тооцоолол, хэрэгсэл ашиглалт болон өргөн контекстийг ашигладаг.
Би аюул заналын загварыг шалгаж эсвэл засварлаж болох уу?
Тийм. Аюул заналын загварыг харах, засварлах боломжтой тул багууд Codex Security тухайн аппликэйшнийг хэрхэн ойлгосныг шалгаж, өөрсдийн орчинд нийцүүлэн таамаглалуудыг шинэчилж болно.
Баталгаажуулалт гэж юу вэ?
Баталгаажуулалт гэдэг нь Codex Security болзошгүй эмзэг байдлыг мэдээлэхээсээ өмнө тусгаарлагдсан орчинд дахин үүсгэхийг оролддог үе шат юм. Ингэснээр ташаа эерэг үр дүнг багасгаж, зөвхөн ач холбогдолтой асуудлуудыг илрүүлэх зорилготой.
Илрүүлсэн асуудлыг баталгаажуулсны дараа юу болох вэ?
Баталгаажуулсны дараа Codex Security үндсэн шалтгааныг арилгах засвар санал болгодог бөгөөд үүнийг хянуулах pull request болгож болно.
