OpenAI
Halaman ini diterjemah oleh mesin. Lihat artikel asal dalam bahasa Inggeris.

Codex Security

Cari, sahkan dan semak potensi kerentanan dalam repositori anda.

Dikemas kini: 2 days ago

Codex Security ialah pratonton penyelidikan yang tersedia untuk pengguna ChatGPT Enterprise, Edu, Business dan Pro. Ia membantu pasukan mengenal pasti, mengesahkan dan membetulkan kerentanan dalam kod. Ia direka bentuk untuk berfungsi lebih seperti penyelidik keselamatan berbanding pengimbas tradisional: ia membaca kod, menjalankan ujian, meneroka laluan serangan yang realistik dan mencadangkan tampalan yang boleh disemak oleh pasukan dalam aliran kerja biasa mereka.

Gambaran keseluruhan

Codex Security bersambung ke repositori GitHub dan membina model ancaman yang disesuaikan dengan pangkalan kod anda. Anda boleh mengimbas seluruh repositori atau mengimbas komit. Codex Security menyiasat potensi kerentanan, cuba mengesahkannya dalam persekitaran terasing dan mencadangkan pembaikan untuk disemak oleh pasukan anda.

Cara Codex Security berfungsi

Codex Security menggunakan model ancaman sebagai panduan untuk analisisnya. Model ini menerangkan titik kemasukan penyerang, sempadan kepercayaan, data sensitif dan laluan kod yang penting. Anda boleh memeriksa dan menyuntingnya agar mencerminkan cara aplikasi anda diatur guna. Imbasan seluruh repositori menilai pangkalan kod, manakala imbasan komit memeriksa perubahan pada repositori.

Jalankan imbasan

Pilih imbasan seluruh repositori atau imbasan komit dan tunggu sehingga imbasan selesai. Codex Security menggunakan model ancaman repositori untuk menyiasat potensi kerentanan.

Penggunaan berbayar

Codex Security Cloud menggunakan pengebilan berasaskan token. Pelanggan sedia ada akan menerima notis dan mesti memberikan persetujuan sebelum penggunaan berbayar bermula.

Jika tiada dana tersedia untuk imbasan, pengimbasan akan dijeda. Semak notis pengebilan dan dana yang tersedia sebelum meneruskan pengimbasan berbayar.

Akses Daybreak Blue

Akses Daybreak Blue yang disertakan dengan Codex Security Cloud hanya terpakai dalam produk Cloud. Akses ini tidak memberikan akses kepada Daybreak Blue dalam produk Codex Security yang lain atau melalui API.

Mulakan

  1. Pergi ke Codex Security.

  2. Sambungkan dan dayakan repositori GitHub yang anda mahu Codex Security imbas.

  3. Tunggu sehingga imbasan awal selesai. Codex Security mula-mula membina model ancaman untuk projek dan mengimbas sejarah repositori bagi kerentanan sedia ada. Ini boleh mengambil masa lebih lama untuk projek besar. Imbasan kod baharu lebih pantas.

  4. Semak dapatan, butiran pengesahan dan tampalan yang dicadangkan.

Kawalan akses berasaskan peranan (RBAC)

Untuk ruang kerja Enterprise dan Edu, pentadbir boleh mengurus akses Codex Security dalam kebenaran ruang kerja. Codex Security memerlukan akses Codex Cloud dan Codex Security didayakan untuk ruang kerja. Akses juga boleh dihadkan kepada peranan atau kumpulan tertentu melalui RBAC, termasuk kumpulan yang disegerakkan SCIM. Untuk membenarkan ahli mengurus konfigurasi imbasan Codex Security, dayakan juga kebenaran pentadbir Codex Security bagi peranan atau kumpulan yang sesuai.

Untuk mengemas kini kebenaran ruang kerja anda:

  1. Dalam ChatGPT, pilih ikon profil anda, kemudian pilih Tetapan Ruang Kerja > Kebenaran untuk membuka kebenaran ruang kerja.

  2. Tatal ke bawah ke Codex Cloud.

  3. Pastikan akses Codex Cloud didayakan.

  4. Dayakan atau lumpuhkan akses dengan menogol Benarkan ahli menggunakan Codex Security.

  5. Jika peranan atau kumpulan perlu mengurus konfigurasi imbasan, dayakan juga Benarkan ahli mentadbir Codex Security.

Ketahui lebih lanjut tentang kawalan akses berasaskan peranan dalam ruang kerja ChatGPT anda.

Amalan terbaik

  • Mulakan dengan set repositori yang kecil dan kumpulan penyemak yang khusus. Kami mengesyorkan pelancaran yang berfokus pada peringkat awal, terutamanya semasa proses penerimaan dan perkongsian kerentanan masih agak manual.

  • Perhalusi model ancaman sambil anda belajar. Kemas kini kecil pada model boleh menambah baik konteks dan menjadikan dapatan lebih tepat dari masa ke masa.

  • Jika anda tidak menggunakan GitHub Cloud pada masa ini, pertimbangkan untuk bermula dengan repositori berisiko lebih rendah atau bukan pengeluaran untuk penilaian. Ini boleh membantu pasukan membina keyakinan terhadap aliran kerja sebelum penggunaan yang lebih meluas.

  • Semak PR tampalan yang dijana menggunakan proses semakan biasa anda. Kami juga mengesyorkan penggunaan Codex Code Review pada PR Codex Security supaya pembetulan tidak memperkenalkan regresi.

Soalan Lazim

Adakah Codex Security mengubah kod saya secara automatik?

Tidak. Codex Security mencadangkan tampalan untuk disemak oleh manusia. Cadangan itu boleh dijadikan pull request, tetapi tidak mengubah kod anda secara automatik.

Adakah Codex Security bergantung pada pengujian fuzz atau pengimbasan berasaskan tandatangan?

Tidak. Codex Security menggunakan penaakulan model bahasa, pengkomputeran masa ujian, penggunaan alat dan konteks yang luas, bukannya pengujian fuzz atau pengimbasan berasaskan tandatangan.

Bolehkah saya memeriksa atau mengedit model ancaman?

Ya. Model ancaman boleh dilihat dan diedit supaya pasukan dapat memeriksa cara Codex Security memahami aplikasi tersebut serta mengemas kini andaian agar sepadan dengan persekitaran mereka.

Apakah yang dimaksudkan dengan pengesahan?

Pengesahan ialah langkah Codex Security cuba menghasilkan semula potensi kerentanan dalam persekitaran terpencil sebelum memaparkannya. Langkah ini bertujuan mengurangkan positif palsu dan memastikan dapatan kekal sangat relevan.

Apakah yang berlaku selepas sesuatu dapatan disahkan?

Selepas pengesahan, Codex Security mencadangkan tampalan yang menangani punca utama dan boleh dijadikan pull request untuk semakan.

Adakah artikel ini membantu?