Codex Security huwa preview ta’ riċerka disponibbli għall-utenti ta’ ChatGPT Enterprise, Edu, Business, u Pro. Jgħin lit-timijiet jidentifikaw, jivvalidaw, u jirrimedjaw vulnerabbiltajiet fil-kodiċi. Huwa ddisinjat biex jaħdem aktar bħal riċerkatur tas-sigurtà milli bħal skener tradizzjonali: jaqra l-kodiċi, iħaddem testijiet, jesplora mogħdijiet realistiċi ta’ attakk, u jipproponi garżi li t-timijiet jistgħu jirrevedu fil-fluss tax-xogħol normali tagħhom.
Ħarsa ġenerali
Illum, Codex Security jikkonnettja direttament mar-repożitorji ta’ GitHub. Wara li tattiva repożitorju, jibni mudell tat-theddid speċifiku għall-codebase, jiskennja l-istorja tar-repożitorju, jivvalida vulnerabbiltajiet potenzjali f’ambjent iżolat, u juri soluzzjonijiet proposti għal reviżjoni minn bniedem.
Codex Security huwa mibni madwar tliet stadji: identifikazzjoni, validazzjoni, u rimedjazzjoni. Matul l-identifikazzjoni, janalizza r-repożitorju u jesplora mogħdijiet realistiċi ta’ attakk. Matul il-validazzjoni, jipprova jirriproduċi kull kwistjoni biex jikkonferma li hija reali. Matul ir-rimedjazzjoni, jiġġenera garża konkreta li t-timijiet jistgħu jirrevedu u jibdlu f’talba ta’ pull.
Kif jaħdem Codex Security
Meta Codex Security jikkonnettja ma’ repożitorju, jiskennja l-commits f’ordni kronoloġika bil-maqlub u jibni mudell tat-theddid speċifiku għall-codebase. Dak il-mudell jaqbad punti ta’ dħul tal-attakkant, konfini ta’ fiduċja, data sensittiva, u mogħdijiet tal-kodiċi b’impatt għoli, li Codex juża biex jiffoka l-analiżi fuq xenarji realistiċi ta’ attakk. It-timijiet jistgħu jispezzjonaw u jeditjaw il-mudell tat-theddid sabiex jirrifletti s-suppożizzjonijiet reali tagħhom dwar id-deployment.
Codex Security isegwi fluss tax-xogħol ta’ rimedjazzjoni b’ċirku magħluq:
Skennja r-repożitorju: Codex jikkonnettja mar-repożitorju GitHub tiegħek, janalizza l-codebase, u jibni mudell tat-theddid mir-repożitorju u mill-istorja tal-commits.
Skopri vulnerabbiltajiet: Bl-użu ta’ dak il-mudell tat-theddid, Codex jesplora mogħdijiet realistiċi tal-kodiċi u jidentifika vulnerabbiltajiet potenzjali.
Ivvalida f’sandbox: Codex iħaddem validatur awtomatizzat f’ambjent iżolat biex jirriproduċi l-kwistjoni, jaqbad id-dettalji tal-eżekuzzjoni, u jikkonferma l-isfruttabbiltà qabel ma juri s-sejba.
Iġġenera garża: Għal vulnerabbiltajiet validati, Codex jipproduċi suġġeriment ta’ garża minimu li jindirizza l-kawża ewlenija.
Reviżjoni minn bniedem u talba ta’ pull: Il-garża ma timmodifikax il-kodiċi tiegħek awtomatikament. Tintwera għal reviżjoni minn bniedem u tista’ tinbidel f’talba ta’ pull għall-fluss tax-xogħol normali tiegħek.
Erġa’ vvalida wara r-rimedjazzjoni: Wara li kwistjoni kkonfermata tiġi rranġata u merged, Codex jista’ jerġa’ jivvalida s-soluzzjoni, u jagħlaq iċ-ċirku mid-detezzjoni għar-rimedjazzjoni.
Għal kull sejba, Codex Security jista’ jipproduċi analiżi tal-mogħdija tal-attakk li turi kif input ikkontrollat mill-attakkant jista’ jimxi minn punt ta’ dħul għal riżultat sensittiv. Jagħti punteġġ lil dik il-mogħdija skont il-probabbiltà u l-impatt u jagħmel is-suppożizzjonijiet sottostanti viżibbli, li jgħin lit-timijiet jipprijoritizzaw riskji realistiċi fuq allerti iżolati.
Qabel ma juri sejba, Codex Security jipprova jirriproduċiha f’ambjent iżolat. Il-validatur jirreġistra r-riżultati tar-riproduzzjoni, id-dettalji tal-eżekuzzjoni, u artefatti ta’ prova tal-kunċett sabiex it-timijiet ikunu jistgħu jiffokaw fuq sejbiet li fil-fatt intwera li jaħdmu.
Għal sejbiet validati, Codex Security jipproponi garża minima li tindirizza l-kawża ewlenija. Ma jimmodifikax il-kodiċi tiegħek awtomatikament. Minflok, il-garża tintwera għal reviżjoni minn bniedem u tista’ tinbidel f’talba ta’ pull fil-fluss tax-xogħol eżistenti tiegħek.
Ibda
Mur f’Codex Security.
Ikkonnettja u attiva r-repożitorji ta’ GitHub li trid li Codex Security jiskennja.
Stenna sakemm jintemm l-iskan inizjali. Codex Security l-ewwel jibni mudell tat-theddid għall-proġett u jiskennja l-istorja tar-repożitorju għal vulnerabbiltajiet eżistenti. Dan jista’ jieħu aktar fit-tul għal proġetti kbar. Skans ta’ kodiċi ġdid huma aktar veloċi.
Irrevedi s-sejbiet, id-dettalji tal-validazzjoni, u l-garżi proposti.
Kontrolli tal-aċċess ibbażati fuq ir-rwoli (RBAC)
Għal workspaces Enterprise u Edu, l-amministraturi jistgħu jimmaniġġjaw l-aċċess għal Codex Security fil-permessi tal-workspace. Codex Security jeħtieġ li kemm l-aċċess għal Codex Cloud kif ukoll dak għal Codex Security ikunu attivati għall-workspace. L-aċċess jista’ wkoll jiġi limitat għal rwoli jew gruppi speċifiċi permezz ta’ RBAC, inklużi gruppi sinkronizzati ma’ SCIM. Biex tħalli lill-membri jimmaniġġjaw konfigurazzjonijiet ta’ skans ta’ Codex Security, attiva wkoll il-permess ta’ amministratur ta’ Codex Security għar-rwol jew il-grupp xieraq.
Biex taġġorna l-permessi tal-workspace tiegħek:
F’ChatGPT, agħżel l-ikona tal-profil tiegħek, imbagħad agħżel Settings tal-Workspace > Permessi biex tiftaħ il-permessi tal-workspace.
Skrollja ’l isfel sa Codex Cloud.
Kun żgur li l-aċċess għal Codex Cloud huwa attivat.
Attiva jew iddiżattiva l-aċċess billi taqleb Ħalli lill-membri jużaw Codex Security.
Jekk ir-rwol jew il-grupp għandu jimmaniġġja konfigurazzjonijiet ta’ skans, attiva wkoll Ħalli lill-membri jamministraw Codex Security.
Tgħallem aktar dwar kontrolli tal-aċċess ibbażati fuq ir-rwoli fil-workspace ChatGPT tiegħek.
L-aħjar prattiki
Ibda b’sett żgħir ta’ repożitorji u grupp iddedikat ta’ reviżuri. Nirrakkomandaw introduzzjoni ffukata fil-bidu, speċjalment waqt li l-onboarding u l-kondiviżjoni tal-vulnerabbiltajiet għadhom relattivament manwali.
Irfina l-mudell tat-theddid hekk kif titgħallem. Aġġornamenti żgħar fil-mudell jistgħu jtejbu l-kuntest u jagħmlu s-sejbiet aktar preċiżi maż-żmien.
Jekk illum ma tużax GitHub Cloud, ikkunsidra li tibda b’repożitorji ta’ riskju aktar baxx jew mhux tal-produzzjoni għall-evalwazzjoni. Dan jista’ jgħin lit-timijiet jibnu fiduċja fil-fluss tax-xogħol qabel adozzjoni usa’.
Irrevedi PRs ta’ garżi ġġenerati bil-proċess ta’ reviżjoni normali tiegħek. Nirrakkomandaw ukoll li tuża Codex Code Review fuq PRs ta’ Codex Security sabiex ir-rimedjazzjoni ma tintroduċix regressjonijiet.
Mistoqsijiet frekwenti
Codex Security jibdel il-kodiċi tiegħi awtomatikament?
Le. Codex Security jipproponi garża biex tiġi rieżaminata minn persuna. Dik il-proposta tista’ tinbidel f’pull request, iżda ma timmodifikax il-kodiċi tiegħek awtomatikament.
Codex Security jiddependi fuq il-fuzzing jew l-iskennjar ibbażat fuq il-firem?
Le. Minflok il-fuzzing jew l-iskennjar ibbażat fuq il-firem, Codex Security juża r-raġunament ta’ mudell lingwistiku, il-komputazzjoni waqt l-ittestjar, l-użu ta’ għodod u kuntest estensiv.
Nista’ neżamina jew neditja l-mudell tat-theddid?
Iva. Il-mudell tat-theddid huwa viżibbli u jista’ jiġi editjat, biex it-timijiet ikunu jistgħu jeżaminaw kif Codex Security jifhem l-applikazzjoni u jaġġornaw is-suppożizzjonijiet skont l-ambjent tagħhom.
Xi tfisser il-validazzjoni?
Il-validazzjoni hija l-pass li fih Codex Security jipprova jirriproduċi vulnerabbiltà potenzjali f’ambjent iżolat qabel ma jurihielna. Dan għandu l-għan li jnaqqas ir-riżultati pożittivi foloz u jiżgura li s-sejbiet ikunu rilevanti ħafna.
X’jiġri wara li sejba tiġi vvalidata?
Wara l-validazzjoni, Codex Security jipproponi garża li tindirizza l-kawża ewlenija u li tista’ tinbidel f’pull request biex tiġi rieżaminata.
