Codex Security is een onderzoeks-preview die beschikbaar is voor gebruikers van ChatGPT Enterprise, Edu, Business en Pro. Het helpt teams kwetsbaarheden in code te identificeren, valideren en verhelpen. Het is ontworpen om meer als een beveiligingsonderzoeker te werken dan als een traditionele scanner: het leest code, voert tests uit, verkent realistische aanvalspaden en stelt patches voor die teams in hun normale workflow kunnen beoordelen.
Overzicht
Codex Security maakt verbinding met GitHub-repository's en stelt een dreigingsmodel op dat is afgestemd op je codebase. Je kunt een volledige repository of afzonderlijke commits scannen. Codex Security onderzoekt mogelijke kwetsbaarheden, probeert ze te valideren in een geïsoleerde omgeving en stelt oplossingen voor die je team kan beoordelen.
Hoe Codex Security werkt
Codex Security gebruikt een dreigingsmodel als leidraad voor de analyse. Het model beschrijft toegangspunten voor aanvallers, vertrouwensgrenzen, gevoelige gegevens en belangrijke codepaden. Je kunt het bekijken en aanpassen aan de manier waarop je applicatie is geïmplementeerd. Volledige repositoryscans beoordelen de codebase, terwijl commitscans wijzigingen in de repository onderzoeken.
Een scan uitvoeren
Kies een scan van de volledige repository of een commitscan en wacht tot de scan is voltooid. Codex Security gebruikt het dreigingsmodel van de repository om mogelijke kwetsbaarheden te onderzoeken.
Betaald gebruik
Codex Security Cloud factureert op basis van tokengebruik. Bestaande klanten krijgen bericht en moeten toestemming geven voordat betaald gebruik begint.
Als er geen budget beschikbaar is voor scans, wordt het scannen gepauzeerd. Bekijk de kennisgeving over facturering en controleer het beschikbare budget voordat je doorgaat met betaald scannen.
Toegang tot Daybreak Blue
De toegang tot Daybreak Blue die bij Codex Security Cloud is inbegrepen, geldt binnen het Cloud-product. Deze geeft geen toegang tot Daybreak Blue in andere Codex Security-producten of via de API.
Aan de slag
Ga naar Codex Security.
Koppel de GitHub-repositories die je door Codex Security wilt laten scannen en schakel ze in.
Wacht tot de eerste scan is voltooid. Codex Security bouwt eerst een dreigingsmodel voor het project en scant de repositorygeschiedenis op bestaande kwetsbaarheden. Voor grote projecten kan dit langer duren. Scans van nieuwe code zijn sneller.
Bekijk bevindingen, validatiedetails en voorgestelde patches.
Rolgebaseerd toegangsbeheer (RBAC)
Voor Enterprise- en Edu-werkruimten kunnen beheerders de toegang tot Codex Security beheren in de werkruimtemachtigingen. Voor Codex Security moeten zowel toegang tot Codex Cloud als toegang tot Codex Security zijn ingeschakeld voor de werkruimte. Toegang kan ook via RBAC worden beperkt tot specifieke rollen of groepen, waaronder met SCIM gesynchroniseerde groepen. Als je leden Codex Security-scanconfiguraties wilt laten beheren, schakel dan ook de beheerdersmachtiging voor Codex Security in voor de juiste rol of groep.
De machtigingen van je werkruimte bijwerken:
Selecteer in ChatGPT je profielpictogram en vervolgens Werkruimte-instellingen > Machtigingen om werkruimtemachtigingen te openen.
Scrol omlaag naar Codex Cloud.
Zorg dat toegang tot Codex Cloud is ingeschakeld.
Schakel toegang in of uit met de wisselknop Leden toestaan Codex Security te gebruiken.
Als de rol of groep scanconfiguraties moet beheren, schakel dan ook Leden toestaan Codex Security te beheren. in.
Meer informatie over rolgebaseerd toegangsbeheer in je ChatGPT-werkruimte.
Best practices
Begin met een kleine set repositories en een toegewijde groep reviewers. We raden aan om in het begin gericht uit te rollen, vooral zolang onboarding en het delen van kwetsbaarheden nog relatief handmatig zijn.
Verfijn het dreigingsmodel naarmate je leert. Kleine updates aan het model kunnen de context verbeteren en bevindingen na verloop van tijd nauwkeuriger maken.
Als je momenteel geen GitHub Cloud gebruikt, overweeg dan te beginnen met repositories met een lager risico of buiten productie voor evaluatie. Dat kan teams helpen vertrouwen op te bouwen in de workflow voordat ze deze breder invoeren.
Review gegenereerde patch-PR's met je normale reviewproces. We raden ook aan Codex Code Review te gebruiken voor Codex Security-PR's, zodat herstel geen regressies introduceert.
Veelgestelde vragen
Wijzigt Codex Security mijn code automatisch?
Nee. Codex Security stelt een patch voor die door een mens moet worden beoordeeld. Van dat voorstel kan een pull request worden gemaakt, maar het wijzigt uw code niet automatisch.
Maakt Codex Security gebruik van fuzzing of handtekeninggebaseerde scans?
Nee. Codex Security maakt gebruik van redenering door taalmodellen, rekenkracht tijdens het testen, tools en grote contextvensters, in plaats van fuzzing of handtekeninggebaseerde scans.
Kan ik het dreigingsmodel bekijken of bewerken?
Ja. Het dreigingsmodel kan worden bekeken en bewerkt. Zo kunnen teams nagaan hoe Codex Security de applicatie interpreteert en aannames aanpassen aan hun omgeving.
Wat houdt validatie in?
Tijdens de validatie probeert Codex Security een mogelijke kwetsbaarheid in een geïsoleerde omgeving te reproduceren voordat deze wordt gemeld. Dit is bedoeld om het aantal fout-positieve resultaten te beperken en ervoor te zorgen dat bevindingen relevant blijven.
Wat gebeurt er nadat een bevinding is gevalideerd?
Na de validatie stelt Codex Security een patch voor die de hoofdoorzaak verhelpt en waarvan een pull request kan worden gemaakt ter beoordeling.
