O Codex Security é uma prévia de pesquisa disponível para usuários do ChatGPT Enterprise, Edu, Business e Pro. Ele ajuda as equipes a identificar, validar e corrigir vulnerabilidades no código. Ele foi projetado para funcionar mais como um pesquisador de segurança do que como um scanner tradicional: lê código, executa testes, explora caminhos de ataque realistas e propõe patches que as equipes podem revisar em seu fluxo de trabalho normal.
Visão geral
O Codex Security se conecta a repositórios do GitHub e cria um modelo de ameaças adaptado à sua base de código. Você pode verificar um repositório inteiro ou apenas commits. O Codex Security investiga possíveis vulnerabilidades, tenta validá-las em um ambiente isolado e propõe correções para sua equipe revisar.
Como o Codex Security funciona
O Codex Security usa um modelo de ameaças para orientar sua análise. O modelo descreve pontos de entrada para invasores, limites de confiança, dados sensíveis e caminhos importantes de execução do código. Você pode examinar e editar esse modelo para refletir como sua aplicação está implantada. As verificações do repositório inteiro avaliam a base de código, enquanto as verificações de commits examinam as alterações no repositório.
Execute uma verificação
Escolha uma verificação do repositório inteiro ou de commits e aguarde a conclusão. O Codex Security usa o modelo de ameaças do repositório para investigar possíveis vulnerabilidades.
Uso pago
O Codex Security Cloud cobra pelo uso de tokens. Os clientes atuais recebem um aviso e precisam aceitar o uso pago antes que ele comece.
Se não houver saldo disponível para as verificações, elas serão pausadas. Confira o aviso de cobrança e o saldo disponível antes de continuar com as verificações pagas.
Acesso ao Daybreak Blue
O acesso ao Daybreak Blue incluído no Codex Security Cloud se aplica apenas ao produto Cloud. Ele não concede acesso ao Daybreak Blue em outros produtos Codex Security nem pela API.
Começar
Acesse Codex Security.
Conecte e habilite os repositórios do GitHub que você quer que o Codex Security verifique.
Aguarde a conclusão da varredura inicial. Primeiro, o Codex Security cria um modelo de ameaças para o projeto e verifica o histórico do repositório em busca de vulnerabilidades existentes. Isso pode levar mais tempo em projetos grandes. Varreduras de código novo são mais rápidas.
Revise os achados, os detalhes de validação e os patches propostos.
Controles de acesso baseados em função (RBAC)
Para workspaces Enterprise e Edu, os administradores podem gerenciar o acesso ao Codex Security nas permissões do workspace. O Codex Security exige que o acesso ao Codex Cloud e ao Codex Security estejam habilitados para o workspace. O acesso também pode ser limitado a funções ou grupos específicos por meio do RBAC, incluindo grupos sincronizados por SCIM. Para permitir que membros gerenciem configurações de varredura do Codex Security, habilite também a permissão de administrador do Codex Security para a função ou o grupo apropriado.
Para atualizar as permissões do seu workspace:
No ChatGPT, selecione seu ícone de perfil e depois selecione Configurações do workspace > Permissões para abrir as permissões do workspace.
Role para baixo até Codex Cloud.
Verifique se o acesso ao Codex Cloud está habilitado.
Habilite ou desabilite o acesso alternando Permitir que membros usem o Codex Security.
Se a função ou o grupo deve gerenciar configurações de varredura, habilite também Permitir que membros administrem o Codex Security.
Saiba mais sobre controles de acesso baseados em função no seu workspace do ChatGPT.
Práticas recomendadas
Comece com um pequeno conjunto de repositórios e um grupo dedicado de revisores. Recomendamos uma implementação focada no início, especialmente enquanto a integração e o compartilhamento de vulnerabilidades ainda forem relativamente manuais.
Refine o modelo de ameaças conforme você aprende. Pequenas atualizações no modelo podem melhorar o contexto e tornar os achados mais precisos ao longo do tempo.
Se você não usa o GitHub Cloud hoje, considere começar com repositórios de menor risco ou fora de produção para avaliação. Isso pode ajudar as equipes a ganhar confiança no fluxo de trabalho antes de uma adoção mais ampla.
Revise as PRs de patch geradas usando seu processo normal de revisão. Também recomendamos usar o Codex Code Review em PRs do Codex Security para que a correção não introduza regressões.
Perguntas frequentes
O Codex Security altera meu código automaticamente?
Não. O Codex Security propõe uma correção para revisão humana. Essa proposta pode ser transformada em um pull request, mas não modifica seu código automaticamente.
O Codex Security utiliza fuzzing ou verificação baseada em assinaturas?
Não. O Codex Security utiliza raciocínio de modelos de linguagem, capacidade computacional durante os testes, uso de ferramentas e contexto amplo, em vez de fuzzing ou verificação baseada em assinaturas.
Posso inspecionar ou editar o modelo de ameaças?
Sim. O modelo de ameaças pode ser visualizado e editado, permitindo que as equipes confiram como o Codex Security interpreta a aplicação e ajustem as premissas ao ambiente em que trabalham.
O que significa validação?
A validação é a etapa em que o Codex Security tenta reproduzir uma possível vulnerabilidade em um ambiente isolado antes de apresentá-la. O objetivo é reduzir falsos positivos e manter os achados relevantes.
O que acontece depois que um achado é validado?
Após a validação, o Codex Security propõe uma correção que resolve a causa raiz e pode ser transformada em um pull request para revisão.
