O Codex Security é uma pré-visualização de investigação disponível para utilizadores do ChatGPT Enterprise, Edu, Business e Pro. Ajuda as equipas a identificar, validar e corrigir vulnerabilidades no código. Foi concebido para funcionar mais como um investigador de segurança do que como um scanner tradicional: lê código, executa testes, explora caminhos de ataque realistas e propõe correções que as equipas podem rever no seu fluxo de trabalho normal.
Visão geral
O Codex Security liga-se a repositórios do GitHub e cria um modelo de ameaças adaptado à sua base de código. Pode analisar um repositório completo ou analisar commits. O Codex Security investiga potenciais vulnerabilidades, tenta validá-las num ambiente isolado e propõe correções para revisão pela sua equipa.
Como funciona o Codex Security
O Codex Security utiliza um modelo de ameaças para orientar a sua análise. O modelo descreve pontos de entrada para atacantes, limites de confiança, dados sensíveis e percursos de execução importantes no código. Pode inspecioná-lo e editá-lo para refletir a forma como a sua aplicação está implementada. As análises do repositório completo avaliam a base de código, enquanto as análises de commits examinam as alterações no repositório.
Executar uma análise
Escolha uma análise do repositório completo ou de commits e aguarde a conclusão. O Codex Security utiliza o modelo de ameaças do repositório para investigar potenciais vulnerabilidades.
Utilização paga
A faturação do Codex Security Cloud baseia-se no consumo de tokens. Os clientes atuais são notificados e têm de aderir antes de se iniciar a utilização paga.
Se não houver fundos disponíveis para as análises, estas são suspensas. Consulte o aviso de faturação e verifique os fundos disponíveis antes de continuar com as análises pagas.
Acesso ao Daybreak Blue
O acesso ao Daybreak Blue incluído no Codex Security Cloud é válido apenas no produto Cloud. Não dá acesso ao Daybreak Blue noutros produtos Codex Security nem através da API.
Começar
Aceda ao Codex Security.
Ligue e ative os repositórios do GitHub que pretende que o Codex Security analise.
Aguarde que a análise inicial termine. O Codex Security começa por criar um modelo de ameaças para o projeto e analisa o histórico do repositório em busca de vulnerabilidades existentes. Isto pode demorar mais em projetos grandes. As análises de código novo são mais rápidas.
Reveja as descobertas, os detalhes de validação e as correções propostas.
Controlos de acesso baseados em funções (RBAC)
Para espaços de trabalho Enterprise e Edu, os administradores podem gerir o acesso ao Codex Security nas permissões do espaço de trabalho. O Codex Security requer que o acesso ao Codex Cloud e ao Codex Security esteja ativado para o espaço de trabalho. O acesso também pode ser limitado a funções ou grupos específicos através de RBAC, incluindo grupos sincronizados por SCIM. Para permitir que os membros giram as configurações de análise do Codex Security, ative também a permissão de administrador do Codex Security para a função ou grupo adequado.
Para atualizar as permissões do seu espaço de trabalho:
No ChatGPT, selecione o ícone do seu perfil e, em seguida, selecione Definições do espaço de trabalho > Permissões para abrir as permissões do espaço de trabalho.
Desloque-se para baixo até Codex Cloud.
Certifique-se de que o acesso ao Codex Cloud está ativado.
Ative ou desative o acesso alternando Permitir que os membros usem o Codex Security.
Se a função ou o grupo dever gerir configurações de análise, ative também Permitir que os membros administrem o Codex Security.
Saiba mais sobre os controlos de acesso baseados em funções no seu espaço de trabalho do ChatGPT.
Boas práticas
Comece com um pequeno conjunto de repositórios e um grupo dedicado de revisores. Recomendamos uma implementação inicial focada, sobretudo enquanto a integração e a partilha de vulnerabilidades ainda forem relativamente manuais.
Refine o modelo de ameaças à medida que aprende. Pequenas atualizações ao modelo podem melhorar o contexto e tornar as descobertas mais precisas ao longo do tempo.
Se atualmente não utiliza o GitHub Cloud, considere começar com repositórios de menor risco ou que não sejam de produção para avaliação. Isso pode ajudar as equipas a ganhar confiança no fluxo de trabalho antes de uma adoção mais ampla.
Reveja os PRs de correção gerados com o seu processo de revisão normal. Também recomendamos a utilização do Codex Code Review nos PRs do Codex Security, para que a correção não introduza regressões.
Perguntas frequentes
O Codex Security altera automaticamente o meu código?
Não. O Codex Security propõe uma correção para revisão humana. Essa proposta pode ser transformada numa pull request, mas não modifica automaticamente o seu código.
O Codex Security recorre a fuzzing ou a análise baseada em assinaturas?
Não. O Codex Security utiliza raciocínio de modelos de linguagem, computação em tempo de teste, ferramentas e um contexto amplo, em vez de fuzzing ou análise baseada em assinaturas.
Posso consultar ou editar o modelo de ameaças?
Sim. O modelo de ameaças pode ser consultado e editado, permitindo às equipas verificar como o Codex Security interpreta a aplicação e atualizar os pressupostos de acordo com o respetivo ambiente.
O que significa validação?
A validação é a etapa em que o Codex Security tenta reproduzir uma potencial vulnerabilidade num ambiente isolado antes de a apresentar. O objetivo é reduzir os falsos positivos e apresentar apenas resultados relevantes.
O que acontece depois de uma deteção ser validada?
Após a validação, o Codex Security propõe uma correção que resolve a causa principal e pode ser transformada numa pull request para revisão.
