Codex Security ialah pratonton penyelidikan yang tersedia untuk pengguna ChatGPT Enterprise, Edu, Business dan Pro. Ia membantu pasukan mengenal pasti, mengesahkan dan membetulkan kerentanan dalam kod. Ia direka bentuk untuk berfungsi lebih seperti penyelidik keselamatan berbanding pengimbas tradisional: ia membaca kod, menjalankan ujian, meneroka laluan serangan yang realistik dan mencadangkan tampalan yang boleh disemak oleh pasukan dalam aliran kerja biasa mereka.
Gambaran keseluruhan
Pada masa ini, Codex Security bersambung terus kepada repositori GitHub. Selepas anda mendayakan repositori, ia membina model ancaman khusus untuk pangkalan kod, mengimbas sejarah repositori, mengesahkan potensi kerentanan dalam persekitaran terpencil dan memaparkan cadangan pembetulan untuk semakan manusia.
Codex Security dibina berdasarkan tiga peringkat: pengenalpastian, pengesahan dan pembetulan. Semasa pengenalpastian, ia menganalisis repositori dan meneroka laluan serangan yang realistik. Semasa pengesahan, ia cuba menghasilkan semula setiap isu untuk mengesahkan bahawa isu itu benar-benar wujud. Semasa pembetulan, ia menjana tampalan konkrit yang boleh disemak oleh pasukan dan dijadikan pull request.
Cara Codex Security berfungsi
Apabila Codex Security bersambung kepada repositori, ia mengimbas commit mengikut susunan kronologi songsang dan membina model ancaman khusus untuk pangkalan kod. Model itu merakam titik masuk penyerang, sempadan kepercayaan, data sensitif dan laluan kod berimpak tinggi, yang digunakan oleh Codex untuk memfokuskan analisis pada senario serangan yang realistik. Pasukan boleh memeriksa dan mengedit model ancaman supaya ia mencerminkan andaian penggunaan sebenar mereka.
Codex Security mengikuti aliran kerja pembetulan gelung tertutup:
Imbas repositori: Codex bersambung kepada repositori GitHub anda, menganalisis pangkalan kod dan membina model ancaman daripada repositori serta sejarah commit.
Temukan kerentanan: Menggunakan model ancaman itu, Codex meneroka laluan kod yang realistik dan mengenal pasti potensi kerentanan.
Sahkan dalam sandbox: Codex menjalankan pengesah automatik dalam persekitaran terpencil untuk menghasilkan semula isu, merekod butiran pelaksanaan dan mengesahkan kebolehksploitan sebelum memaparkan dapatan.
Jana tampalan: Untuk kerentanan yang disahkan, Codex menghasilkan cadangan tampalan minimum yang menangani punca utama.
Semakan manusia dan pull request: Tampalan tidak mengubah suai kod anda secara automatik. Ia dipaparkan untuk semakan manusia dan boleh dijadikan pull request bagi aliran kerja biasa anda.
Sahkan semula selepas pembetulan: Selepas isu yang disahkan ditampal dan digabungkan, Codex boleh mengesahkan semula pembetulan tersebut, lalu melengkapkan gelung daripada pengesanan hingga pembetulan.
Untuk setiap dapatan, Codex Security boleh menghasilkan analisis laluan serangan yang menunjukkan cara input yang dikawal penyerang boleh bergerak dari titik masuk kepada hasil yang sensitif. Ia memberi skor kepada laluan itu berdasarkan kebarangkalian dan impak serta menjadikan andaian asas dapat dilihat, yang membantu pasukan mengutamakan risiko realistik berbanding amaran terpencil.
Sebelum memaparkan sesuatu dapatan, Codex Security cuba menghasilkan semulanya dalam persekitaran terpencil. Pengesah merekod keputusan penghasilan semula, butiran pelaksanaan dan artifak bukti konsep supaya pasukan boleh menumpukan perhatian pada dapatan yang benar-benar telah ditunjukkan berfungsi.
Untuk dapatan yang disahkan, Codex Security mencadangkan tampalan minimum yang menangani punca utama. Ia tidak mengubah suai kod anda secara automatik. Sebaliknya, tampalan dipaparkan untuk semakan manusia dan boleh dijadikan pull request dalam aliran kerja sedia ada anda.
Mulakan
Pergi ke Codex Security.
Sambungkan dan dayakan repositori GitHub yang anda mahu Codex Security imbas.
Tunggu sehingga imbasan awal selesai. Codex Security mula-mula membina model ancaman untuk projek dan mengimbas sejarah repositori bagi kerentanan sedia ada. Ini boleh mengambil masa lebih lama untuk projek besar. Imbasan kod baharu lebih pantas.
Semak dapatan, butiran pengesahan dan tampalan yang dicadangkan.
Kawalan akses berasaskan peranan (RBAC)
Untuk ruang kerja Enterprise dan Edu, pentadbir boleh mengurus akses Codex Security dalam kebenaran ruang kerja. Codex Security memerlukan akses Codex Cloud dan Codex Security didayakan untuk ruang kerja. Akses juga boleh dihadkan kepada peranan atau kumpulan tertentu melalui RBAC, termasuk kumpulan yang disegerakkan SCIM. Untuk membenarkan ahli mengurus konfigurasi imbasan Codex Security, dayakan juga kebenaran pentadbir Codex Security bagi peranan atau kumpulan yang sesuai.
Untuk mengemas kini kebenaran ruang kerja anda:
Dalam ChatGPT, pilih ikon profil anda, kemudian pilih Tetapan Ruang Kerja > Kebenaran untuk membuka kebenaran ruang kerja.
Tatal ke bawah ke Codex Cloud.
Pastikan akses Codex Cloud didayakan.
Dayakan atau lumpuhkan akses dengan menogol Benarkan ahli menggunakan Codex Security.
Jika peranan atau kumpulan perlu mengurus konfigurasi imbasan, dayakan juga Benarkan ahli mentadbir Codex Security.
Ketahui lebih lanjut tentang kawalan akses berasaskan peranan dalam ruang kerja ChatGPT anda.
Amalan terbaik
Mulakan dengan set repositori yang kecil dan kumpulan penyemak yang khusus. Kami mengesyorkan pelancaran yang berfokus pada peringkat awal, terutamanya semasa proses penerimaan dan perkongsian kerentanan masih agak manual.
Perhalusi model ancaman sambil anda belajar. Kemas kini kecil pada model boleh menambah baik konteks dan menjadikan dapatan lebih tepat dari masa ke masa.
Jika anda tidak menggunakan GitHub Cloud pada masa ini, pertimbangkan untuk bermula dengan repositori berisiko lebih rendah atau bukan pengeluaran untuk penilaian. Ini boleh membantu pasukan membina keyakinan terhadap aliran kerja sebelum penggunaan yang lebih meluas.
Semak PR tampalan yang dijana menggunakan proses semakan biasa anda. Kami juga mengesyorkan penggunaan Codex Code Review pada PR Codex Security supaya pembetulan tidak memperkenalkan regresi.
Soalan Lazim
Adakah Codex Security mengubah kod saya secara automatik?
Tidak. Codex Security mencadangkan tampalan untuk semakan manusia. Cadangan itu boleh dijadikan pull request, tetapi ia tidak mengubah suai kod anda secara automatik.
Adakah Codex Security bergantung pada fuzzing atau pengimbasan berasaskan tandatangan?
Tidak. Codex Security menggunakan penaakulan model bahasa, pengkomputeran masa ujian, penggunaan alat dan konteks besar, bukannya fuzzing atau pengimbasan berasaskan tandatangan.
Bolehkah saya memeriksa atau mengedit model ancaman?
Ya. Model ancaman boleh dilihat dan diedit, jadi pasukan boleh memeriksa cara Codex Security memahami aplikasi dan mengemas kini andaian agar sepadan dengan persekitaran mereka.
Apakah maksud pengesahan?
Pengesahan ialah langkah apabila Codex Security cuba menghasilkan semula potensi kerentanan dalam persekitaran terpencil sebelum memaparkannya. Ini bertujuan mengurangkan positif palsu dan memastikan dapatan kekal bernilai tinggi.
Apakah yang berlaku selepas sesuatu dapatan disahkan?
Selepas pengesahan, Codex Security mencadangkan tampalan yang menangani punca utama dan boleh dijadikan pull request untuk semakan.
