OpenAI
Ta strona została przetłumaczona maszynowo. Wyświetl oryginalny artykuł w języku angielskim.

Bezpieczeństwo Codex

Wykrywaj, potwierdzaj i analizuj potencjalne luki w zabezpieczeniach swoich repozytoriów.

Zaktualizowano: 2 days ago

Codex Security to wersja zapoznawcza dostępna dla użytkowników ChatGPT Enterprise, Edu, Business i Pro. Pomaga zespołom identyfikować, weryfikować i usuwać podatności w kodzie. Zaprojektowano go tak, aby działał bardziej jak badacz bezpieczeństwa niż tradycyjny skaner: czyta kod, uruchamia testy, bada realistyczne ścieżki ataku i proponuje poprawki, które zespoły mogą sprawdzić w swoim standardowym przepływie pracy.

Przegląd

Codex Security łączy się z repozytoriami GitHub i tworzy model zagrożeń dostosowany do Twojej bazy kodu. Możesz skanować całe repozytorium lub poszczególne commity. Codex Security bada potencjalne luki w zabezpieczeniach, próbuje je potwierdzić w odizolowanym środowisku i proponuje poprawki do weryfikacji przez Twój zespół.

Jak działa Codex Security

Codex Security wykorzystuje model zagrożeń do ukierunkowania analizy. Model opisuje punkty wejścia dla atakujących, granice zaufania, dane wrażliwe oraz istotne ścieżki wykonania kodu. Możesz go przeglądać i edytować, aby odzwierciedlał sposób wdrożenia Twojej aplikacji. Skanowanie całego repozytorium ocenia bazę kodu, a skanowanie commitów bada zmiany w repozytorium.

Uruchom skanowanie

Wybierz skanowanie całego repozytorium lub commitów i poczekaj na jego zakończenie. Codex Security wykorzystuje model zagrożeń repozytorium do badania potencjalnych luk w zabezpieczeniach.

Płatne korzystanie

Opłaty za Codex Security Cloud są naliczane na podstawie liczby tokenów. Obecni klienci otrzymają powiadomienie i będą musieli wyrazić zgodę, zanim zacznie się płatne korzystanie z usługi.

Jeśli zabraknie środków na skanowanie, zostanie ono wstrzymane. Przed kontynuowaniem płatnego skanowania zapoznaj się z powiadomieniem o opłatach i sprawdź dostępne środki.

Dostęp do Daybreak Blue

Dostęp do Daybreak Blue w ramach Codex Security Cloud obowiązuje tylko w tym produkcie chmurowym. Nie zapewnia on dostępu do Daybreak Blue w innych produktach Codex Security ani przez API.

Pierwsze kroki

  1. Przejdź do Codex Security.

  2. Połącz i włącz repozytoria GitHub, które Codex Security ma skanować.

  3. Poczekaj na zakończenie początkowego skanowania. Codex Security najpierw tworzy model zagrożeń dla projektu i skanuje historię repozytorium pod kątem istniejących podatności. W przypadku dużych projektów może to potrwać dłużej. Skanowanie nowego kodu jest szybsze.

  4. Przejrzyj ustalenia, szczegóły weryfikacji i proponowane poprawki.

Kontrola dostępu oparta na rolach (RBAC)

W przypadku przestrzeni roboczych Enterprise i Edu administratorzy mogą zarządzać dostępem do Codex Security w uprawnieniach przestrzeni roboczej. Codex Security wymaga włączenia w przestrzeni roboczej zarówno dostępu do Codex Cloud, jak i do Codex Security. Dostęp można też ograniczyć do określonych ról lub grup za pomocą RBAC, w tym grup synchronizowanych przez SCIM. Aby umożliwić członkom zarządzanie konfiguracjami skanowania Codex Security, włącz też uprawnienie administratora Codex Security dla odpowiedniej roli lub grupy.

Aby zaktualizować uprawnienia przestrzeni roboczej:

  1. W ChatGPT wybierz ikonę profilu, a następnie wybierz Ustawienia przestrzeni roboczej > Uprawnienia, aby otworzyć uprawnienia przestrzeni roboczej.

  2. Przewiń w dół do Codex Cloud.

  3. Upewnij się, że dostęp do Codex Cloud jest włączony.

  4. Włącz lub wyłącz dostęp przełącznikiem Zezwalaj członkom na używanie Codex Security.

  5. Jeśli rola lub grupa ma zarządzać konfiguracjami skanowania, włącz też Zezwalaj członkom na administrowanie Codex Security.

Dowiedz się więcej o kontroli dostępu opartej na rolach w przestrzeni roboczej ChatGPT.

Sprawdzone metody

  • Zacznij od niewielkiego zestawu repozytoriów i dedykowanej grupy recenzentów. Na początku zalecamy ukierunkowane wdrożenie, zwłaszcza gdy wdrażanie użytkowników i udostępnianie podatności są nadal stosunkowo ręczne.

  • Doprecyzowuj model zagrożeń w miarę zdobywania wiedzy. Niewielkie aktualizacje modelu mogą z czasem poprawić kontekst i zwiększyć precyzję ustaleń.

  • Jeśli obecnie nie używasz GitHub Cloud, rozważ rozpoczęcie oceny od repozytoriów o niższym ryzyku lub nieprodukcyjnych. Może to pomóc zespołom nabrać zaufania do przepływu pracy przed szerszym wdrożeniem.

  • Przeglądaj wygenerowane żądania pull request z poprawkami w ramach standardowego procesu przeglądu. Zalecamy też używanie Codex Code Review w przypadku żądań pull request z Codex Security, aby usuwanie podatności nie wprowadzało regresji.

Najczęstsze pytania

Czy Codex Security automatycznie zmienia mój kod?

Nie. Codex Security proponuje poprawkę do weryfikacji przez człowieka. Na podstawie tej propozycji można utworzyć pull request, ale nie modyfikuje ona kodu automatycznie.

Czy Codex Security korzysta z fuzzingu lub skanowania opartego na sygnaturach?

Nie. Zamiast fuzzingu lub skanowania opartego na sygnaturach Codex Security wykorzystuje rozumowanie modeli językowych, moc obliczeniową podczas wnioskowania, narzędzia i szeroki kontekst.

Czy mogę sprawdzić lub edytować model zagrożeń?

Tak. Model zagrożeń można wyświetlać i edytować, dzięki czemu zespoły mogą sprawdzić, jak Codex Security rozumie aplikację, oraz dostosować założenia do swojego środowiska.

Na czym polega walidacja?

Walidacja to etap, na którym Codex Security próbuje odtworzyć potencjalną podatność w odizolowanym środowisku, zanim ją zgłosi. Ma to ograniczyć liczbę wyników fałszywie dodatnich i zapewnić, że zgłaszane problemy są istotne.

Co się dzieje po potwierdzeniu wykrytego problemu?

Po walidacji Codex Security proponuje poprawkę usuwającą główną przyczynę problemu, którą można przekształcić w pull request do weryfikacji.

Czy ten artykuł był pomocny?