OpenAI
Esta página foi traduzida automaticamente. Ver o artigo original em inglês.

Segurança do Codex

Encontre, valide e reveja potenciais vulnerabilidades nos seus repositórios.

Atualizado: 2 days ago

O Codex Security é uma pré-visualização de investigação disponível para utilizadores do ChatGPT Enterprise, Edu, Business e Pro. Ajuda as equipas a identificar, validar e corrigir vulnerabilidades no código. Foi concebido para funcionar mais como um investigador de segurança do que como um scanner tradicional: lê código, executa testes, explora caminhos de ataque realistas e propõe correções que as equipas podem rever no seu fluxo de trabalho normal.

Visão geral

O Codex Security liga-se a repositórios do GitHub e cria um modelo de ameaças adaptado à sua base de código. Pode analisar um repositório completo ou analisar commits. O Codex Security investiga potenciais vulnerabilidades, tenta validá-las num ambiente isolado e propõe correções para revisão pela sua equipa.

Como funciona o Codex Security

O Codex Security utiliza um modelo de ameaças para orientar a sua análise. O modelo descreve pontos de entrada para atacantes, limites de confiança, dados sensíveis e percursos de execução importantes no código. Pode inspecioná-lo e editá-lo para refletir a forma como a sua aplicação está implementada. As análises do repositório completo avaliam a base de código, enquanto as análises de commits examinam as alterações no repositório.

Executar uma análise

Escolha uma análise do repositório completo ou de commits e aguarde a conclusão. O Codex Security utiliza o modelo de ameaças do repositório para investigar potenciais vulnerabilidades.

Utilização paga

A faturação do Codex Security Cloud baseia-se no consumo de tokens. Os clientes atuais são notificados e têm de aderir antes de se iniciar a utilização paga.

Se não houver fundos disponíveis para as análises, estas são suspensas. Consulte o aviso de faturação e verifique os fundos disponíveis antes de continuar com as análises pagas.

Acesso ao Daybreak Blue

O acesso ao Daybreak Blue incluído no Codex Security Cloud é válido apenas no produto Cloud. Não dá acesso ao Daybreak Blue noutros produtos Codex Security nem através da API.

Começar

  1. Aceda ao Codex Security.

  2. Ligue e ative os repositórios do GitHub que pretende que o Codex Security analise.

  3. Aguarde que a análise inicial termine. O Codex Security começa por criar um modelo de ameaças para o projeto e analisa o histórico do repositório em busca de vulnerabilidades existentes. Isto pode demorar mais em projetos grandes. As análises de código novo são mais rápidas.

  4. Reveja as descobertas, os detalhes de validação e as correções propostas.

Controlos de acesso baseados em funções (RBAC)

Para espaços de trabalho Enterprise e Edu, os administradores podem gerir o acesso ao Codex Security nas permissões do espaço de trabalho. O Codex Security requer que o acesso ao Codex Cloud e ao Codex Security esteja ativado para o espaço de trabalho. O acesso também pode ser limitado a funções ou grupos específicos através de RBAC, incluindo grupos sincronizados por SCIM. Para permitir que os membros giram as configurações de análise do Codex Security, ative também a permissão de administrador do Codex Security para a função ou grupo adequado.

Para atualizar as permissões do seu espaço de trabalho:

  1. No ChatGPT, selecione o ícone do seu perfil e, em seguida, selecione Definições do espaço de trabalho > Permissões para abrir as permissões do espaço de trabalho.

  2. Desloque-se para baixo até Codex Cloud.

  3. Certifique-se de que o acesso ao Codex Cloud está ativado.

  4. Ative ou desative o acesso alternando Permitir que os membros usem o Codex Security.

  5. Se a função ou o grupo dever gerir configurações de análise, ative também Permitir que os membros administrem o Codex Security.

Saiba mais sobre os controlos de acesso baseados em funções no seu espaço de trabalho do ChatGPT.

Boas práticas

  • Comece com um pequeno conjunto de repositórios e um grupo dedicado de revisores. Recomendamos uma implementação inicial focada, sobretudo enquanto a integração e a partilha de vulnerabilidades ainda forem relativamente manuais.

  • Refine o modelo de ameaças à medida que aprende. Pequenas atualizações ao modelo podem melhorar o contexto e tornar as descobertas mais precisas ao longo do tempo.

  • Se atualmente não utiliza o GitHub Cloud, considere começar com repositórios de menor risco ou que não sejam de produção para avaliação. Isso pode ajudar as equipas a ganhar confiança no fluxo de trabalho antes de uma adoção mais ampla.

  • Reveja os PRs de correção gerados com o seu processo de revisão normal. Também recomendamos a utilização do Codex Code Review nos PRs do Codex Security, para que a correção não introduza regressões.

Perguntas frequentes

O Codex Security altera automaticamente o meu código?

Não. O Codex Security propõe uma correção para revisão humana. Essa proposta pode ser transformada numa pull request, mas não modifica automaticamente o seu código.

O Codex Security recorre a fuzzing ou a análise baseada em assinaturas?

Não. O Codex Security utiliza raciocínio de modelos de linguagem, computação em tempo de teste, ferramentas e um contexto amplo, em vez de fuzzing ou análise baseada em assinaturas.

Posso consultar ou editar o modelo de ameaças?

Sim. O modelo de ameaças pode ser consultado e editado, permitindo às equipas verificar como o Codex Security interpreta a aplicação e atualizar os pressupostos de acordo com o respetivo ambiente.

O que significa validação?

A validação é a etapa em que o Codex Security tenta reproduzir uma potencial vulnerabilidade num ambiente isolado antes de a apresentar. O objetivo é reduzir os falsos positivos e apresentar apenas resultados relevantes.

O que acontece depois de uma deteção ser validada?

Após a validação, o Codex Security propõe uma correção que resolve a causa principal e pode ser transformada numa pull request para revisão.

Este artigo foi útil?