Codex Security हे ChatGPT Enterprise, Edu, Business आणि Pro वापरकर्त्यांसाठी उपलब्ध असलेले रिसर्च प्रिव्ह्यू आहे. हे टीम्सना कोडमधील असुरक्षा ओळखण्यास, पडताळण्यास आणि दुरुस्त करण्यास मदत करते. हे पारंपरिक स्कॅनरपेक्षा सुरक्षा संशोधकासारखे काम करण्यासाठी डिझाइन केले आहे: ते कोड वाचते, चाचण्या चालवते, वास्तववादी हल्ला मार्ग शोधते आणि टीम्स त्यांच्या नेहमीच्या वर्कफ्लोमध्ये पुनरावलोकन करू शकतील असे पॅच सुचवते.
विहंगावलोकन
आज, Codex Security थेट GitHub रिपॉझिटरींशी कनेक्ट होते. तुम्ही रिपॉझिटरी सक्षम केल्यानंतर, ते कोडबेस-विशिष्ट थ्रेट मॉडेल तयार करते, रिपॉझिटरी इतिहास स्कॅन करते, संभाव्य असुरक्षा एका वेगळ्या वातावरणात पडताळते आणि मानवी पुनरावलोकनासाठी प्रस्तावित दुरुस्त्या समोर आणते.
Codex Security तीन टप्प्यांभोवती तयार केले आहे: ओळख, पडताळणी आणि उपाययोजना. ओळखीदरम्यान, ते रिपॉझिटरीचे विश्लेषण करते आणि वास्तववादी हल्ला मार्ग शोधते. पडताळणीदरम्यान, प्रत्येक समस्या खरी आहे याची पुष्टी करण्यासाठी ते तिची पुनरुत्पत्ती करण्याचा प्रयत्न करते. उपाययोजनेदरम्यान, ते टीम्स पुनरावलोकन करू शकतील आणि पुल रिक्वेस्टमध्ये रूपांतरित करू शकतील असा ठोस पॅच तयार करते.
Codex Security कसे कार्य करते
Codex Security एखाद्या रिपॉझिटरीशी कनेक्ट झाल्यावर, ते कमिट्स उलट कालानुक्रमाने स्कॅन करते आणि कोडबेस-विशिष्ट थ्रेट मॉडेल तयार करते. ते मॉडेल आक्रमणकर्त्याचे प्रवेशबिंदू, विश्वास सीमा, संवेदनशील डेटा आणि उच्च-प्रभावी कोड मार्ग टिपते, ज्यांचा वापर Codex वास्तववादी हल्ला परिस्थितींवर विश्लेषण केंद्रित करण्यासाठी करते. टीम्स थ्रेट मॉडेल तपासू आणि संपादित करू शकतात, जेणेकरून ते त्यांच्या प्रत्यक्ष डिप्लॉयमेंट गृहितकांना प्रतिबिंबित करेल.
Codex Security क्लोज्ड-लूप उपाययोजना वर्कफ्लोचे अनुसरण करते:
रिपॉझिटरी स्कॅन करा: Codex तुमच्या GitHub रिपॉझिटरीशी कनेक्ट होते, कोडबेसचे विश्लेषण करते आणि रिपॉझिटरी व कमिट इतिहासातून थ्रेट मॉडेल तयार करते.
असुरक्षा शोधा: त्या थ्रेट मॉडेलचा वापर करून, Codex वास्तववादी कोड मार्ग शोधते आणि संभाव्य असुरक्षा ओळखते.
सँडबॉक्समध्ये पडताळा: Codex वेगळ्या वातावरणात स्वयंचलित व्हॅलिडेटर चालवते, जेणेकरून निष्कर्ष समोर आणण्यापूर्वी समस्या पुन्हा निर्माण करता येईल, अंमलबजावणीचे तपशील टिपता येतील आणि एक्स्प्लॉइट करण्यायोग्यता पुष्टी करता येईल.
पॅच तयार करा: पडताळलेल्या असुरक्षांसाठी, Codex मूळ कारण हाताळणारी किमान पॅच सूचना तयार करते.
मानवी पुनरावलोकन आणि पुल रिक्वेस्ट: पॅच तुमचा कोड आपोआप बदलत नाही. तो मानवी पुनरावलोकनासाठी समोर आणला जातो आणि तुमच्या नेहमीच्या वर्कफ्लोसाठी पुल रिक्वेस्टमध्ये रूपांतरित केला जाऊ शकतो.
उपाययोजनेनंतर पुन्हा पडताळा: पुष्टी झालेल्या समस्येवर पॅच लागू करून तो मर्ज केल्यानंतर, Codex दुरुस्ती पुन्हा पडताळू शकते, ज्यामुळे शोधापासून उपाययोजनेपर्यंतचे लूप बंद होते.
प्रत्येक निष्कर्षासाठी, Codex Security आक्रमण-मार्ग विश्लेषण तयार करू शकते, जे आक्रमणकर्त्याच्या नियंत्रणातील इनपुट प्रवेशबिंदूपासून संवेदनशील परिणामापर्यंत कसे जाऊ शकते हे दाखवते. ते त्या मार्गाला संभाव्यता आणि प्रभावानुसार स्कोअर देते आणि अंतर्निहित गृहितके दृश्यमान करते, ज्यामुळे टीम्सना वेगळ्या अलर्ट्सपेक्षा वास्तववादी जोखमींना प्राधान्य देण्यास मदत होते.
एखादा निष्कर्ष समोर आणण्यापूर्वी, Codex Security वेगळ्या वातावरणात त्याची पुनरुत्पत्ती करण्याचा प्रयत्न करते. व्हॅलिडेटर पुनरुत्पत्तीचे परिणाम, अंमलबजावणीचे तपशील आणि प्रूफ-ऑफ-कॉन्सेप्ट आर्टिफॅक्ट्स नोंदवतो, ज्यामुळे टीम्स प्रत्यक्षात कार्य करत असल्याचे दाखवलेल्या निष्कर्षांवर लक्ष केंद्रित करू शकतात.
पडताळलेल्या निष्कर्षांसाठी, Codex Security मूळ कारण हाताळणारा किमान पॅच सुचवते. ते तुमचा कोड आपोआप बदलत नाही. त्याऐवजी, पॅच मानवी पुनरावलोकनासाठी समोर आणला जातो आणि तुमच्या विद्यमान वर्कफ्लोमध्ये पुल रिक्वेस्टमध्ये रूपांतरित केला जाऊ शकतो.
सुरुवात करा
Codex Security वर जा.
Codex Security ने स्कॅन कराव्यात अशा GitHub रिपॉझिटरी कनेक्ट आणि सक्षम करा.
प्रारंभिक स्कॅन पूर्ण होण्याची प्रतीक्षा करा. Codex Security प्रथम प्रकल्पासाठी थ्रेट मॉडेल तयार करते आणि विद्यमान असुरक्षांसाठी रिपॉझिटरी इतिहास स्कॅन करते. मोठ्या प्रकल्पांसाठी यास अधिक वेळ लागू शकतो. नवीन कोडचे स्कॅन अधिक जलद असतात.
निष्कर्ष, पडताळणी तपशील आणि प्रस्तावित पॅचचे पुनरावलोकन करा.
भूमिकेवर आधारित प्रवेश नियंत्रणे (RBAC)
Enterprise आणि Edu वर्कस्पेसेससाठी, अॅडमिन्स वर्कस्पेस परवानग्यांमध्ये Codex Security प्रवेश व्यवस्थापित करू शकतात. Codex Security साठी वर्कस्पेसमध्ये Codex Cloud आणि Codex Security या दोन्हींचा प्रवेश सक्षम असणे आवश्यक आहे. RBAC द्वारे विशिष्ट भूमिका किंवा गटांपुरताही प्रवेश मर्यादित करता येतो, ज्यात SCIM-सिंक केलेले गट समाविष्ट आहेत. सदस्यांना Codex Security स्कॅन कॉन्फिगरेशन्स व्यवस्थापित करू देण्यासाठी, योग्य भूमिका किंवा गटासाठी Codex Security अॅडमिन परवानगीही सक्षम करा.
तुमच्या वर्कस्पेसच्या परवानग्या अपडेट करण्यासाठी:
ChatGPT मध्ये, तुमचे प्रोफाइल आयकॉन निवडा, नंतर वर्कस्पेस सेटिंग्ज > परवानग्या निवडून वर्कस्पेस परवानग्या उघडा.
Codex Cloud पर्यंत खाली स्क्रोल करा.
Codex Cloud प्रवेश सक्षम असल्याची खात्री करा.
सदस्यांना Codex Security वापरण्याची परवानगी द्या. हे टॉगल करून प्रवेश सक्षम किंवा अक्षम करा.
भूमिका किंवा गटाने स्कॅन कॉन्फिगरेशन्स व्यवस्थापित करायच्या असल्यास, सदस्यांना Codex Security प्रशासित करण्याची परवानगी द्या. हेही सक्षम करा.
तुमच्या ChatGPT वर्कस्पेसमधील भूमिकेवर आधारित प्रवेश नियंत्रणांबद्दल अधिक जाणून घ्या.
सर्वोत्तम पद्धती
रिपॉझिटरींच्या छोट्या संचाने आणि पुनरावलोककांच्या समर्पित गटाने सुरुवात करा. विशेषतः ऑनबोर्डिंग आणि असुरक्षा शेअरिंग अजूनही तुलनेने मॅन्युअल असताना, सुरुवातीला केंद्रित रोलआउट करण्याची आम्ही शिफारस करतो.
शिकत जाता तसे थ्रेट मॉडेल परिष्कृत करा. मॉडेलमधील छोटे अपडेट्स संदर्भ सुधारू शकतात आणि कालांतराने निष्कर्ष अधिक अचूक करू शकतात.
तुम्ही आज GitHub Cloud वापरत नसाल, तर मूल्यमापनासाठी कमी-जोखीम किंवा नॉन-प्रॉडक्शन रिपॉझिटरींपासून सुरुवात करण्याचा विचार करा. यामुळे टीम्सना व्यापक अवलंब करण्यापूर्वी वर्कफ्लोबद्दल आत्मविश्वास निर्माण करण्यास मदत होऊ शकते.
तयार केलेल्या पॅच PRs चे तुमच्या नेहमीच्या पुनरावलोकन प्रक्रियेनुसार पुनरावलोकन करा. उपाययोजनेमुळे रिग्रेशन्स येऊ नयेत म्हणून Codex Security PRs वर Codex Code Review वापरण्याचीही आम्ही शिफारस करतो.
वारंवार विचारले जाणारे प्रश्न
Codex Security माझा कोड आपोआप बदलते का.
नाही. Codex Security मानवी पुनरावलोकनासाठी पॅच सुचवते. त्या प्रस्तावाचे पुल रिक्वेस्टमध्ये रूपांतर करता येते, पण तो तुमचा कोड आपोआप बदलत नाही.
Codex Security फझिंग किंवा सिग्नेचर-आधारित स्कॅनिंगवर अवलंबून असते का.
नाही. Codex Security फझिंग किंवा सिग्नेचर-आधारित स्कॅनिंगऐवजी भाषा-मॉडेल रीझनिंग, चाचणी-वेळ कंप्यूट, टूल वापर आणि मोठा संदर्भ वापरत आहे.
मी थ्रेट मॉडेल तपासू किंवा संपादित करू शकतो का.
होय. थ्रेट मॉडेल दृश्यमान आणि संपादनयोग्य आहे, त्यामुळे Codex Security अॅप्लिकेशन कसे समजते हे टीम्स तपासू शकतात आणि त्यांच्या वातावरणाशी जुळण्यासाठी गृहितके अपडेट करू शकतात.
पडताळणी म्हणजे काय.
पडताळणी ही ती पायरी आहे जिथे Codex Security संभाव्य असुरक्षा समोर आणण्यापूर्वी एका वेगळ्या वातावरणात तिची पुनरुत्पत्ती करण्याचा प्रयत्न करते. याचा उद्देश खोटे सकारात्मक निष्कर्ष कमी करणे आणि निष्कर्ष उच्च-सिग्नल ठेवणे आहे.
एखादा निष्कर्ष पडताळल्यानंतर काय होते.
पडताळणीनंतर, Codex Security मूळ कारण हाताळणारा पॅच सुचवते आणि तो पुनरावलोकनासाठी पुल रिक्वेस्टमध्ये रूपांतरित केला जाऊ शकतो.
