OpenAI
Această pagină a fost tradusă automat. Vezi articolul original în limba engleză.

Securitate Codex

Găsește, validează și analizează potențialele vulnerabilități din depozitele tale.

Actualizat: 2 days ago

Codex Security este o previzualizare de cercetare disponibilă pentru utilizatorii ChatGPT Enterprise, Edu, Business și Pro. Ajută echipele să identifice, să valideze și să remedieze vulnerabilitățile din cod. Este conceput să funcționeze mai degrabă ca un cercetător în securitate decât ca un scaner tradițional: citește cod, rulează teste, explorează căi de atac realiste și propune patch-uri pe care echipele le pot examina în fluxul lor de lucru normal.

Prezentare generală

Codex Security se conectează la depozitele GitHub și creează un model de amenințări adaptat bazei tale de cod. Poți scana un depozit întreg sau poți scana commituri. Codex Security investighează potențialele vulnerabilități, încearcă să le valideze într-un mediu izolat și propune remedieri pe care echipa ta să le analizeze.

Cum funcționează Codex Security

Codex Security folosește un model de amenințări pentru a-și ghida analiza. Modelul descrie punctele de acces pentru atacatori, limitele de încredere, datele sensibile și căile importante de execuție a codului. Îl poți examina și edita pentru a reflecta modul în care este implementată aplicația ta. Scanările întregului depozit evaluează baza de cod, iar scanările commiturilor examinează modificările din depozit.

Rulează o scanare

Alege o scanare a întregului depozit sau o scanare a commiturilor și așteaptă finalizarea scanării. Codex Security folosește modelul de amenințări al depozitului pentru a investiga potențialele vulnerabilități.

Utilizare contra cost

Codex Security Cloud folosește facturarea pe bază de tokenuri. Clienții existenți sunt notificați și trebuie să își dea acordul înainte de începerea utilizării contra cost.

Dacă nu există fonduri disponibile pentru scanări, scanarea este suspendată. Verifică notificarea de facturare și fondurile disponibile înainte de a continua scanarea contra cost.

Acces la Daybreak Blue

Accesul la Daybreak Blue inclus în Codex Security Cloud este valabil în cadrul produsului Cloud. Acesta nu oferă acces la Daybreak Blue în alte produse Codex Security sau prin API.

Începe

  1. Accesează Codex Security.

  2. Conectează și activează depozitele GitHub pe care vrei ca Codex Security să le scaneze.

  3. Așteaptă finalizarea scanării inițiale. Codex Security construiește mai întâi un model de amenințări pentru proiect și scanează istoricul depozitului pentru vulnerabilități existente. Acest lucru poate dura mai mult pentru proiectele mari. Scanările codului nou sunt mai rapide.

  4. Examinează constatările, detaliile de validare și patch-urile propuse.

Controluri de acces bazate pe roluri (RBAC)

Pentru spațiile de lucru Enterprise și Edu, administratorii pot gestiona accesul la Codex Security în permisiunile spațiului de lucru. Codex Security necesită ca atât accesul la Codex Cloud, cât și accesul la Codex Security să fie activate pentru spațiul de lucru. Accesul poate fi limitat și la anumite roluri sau grupuri prin RBAC, inclusiv grupuri sincronizate prin SCIM. Pentru a le permite membrilor să gestioneze configurațiile de scanare Codex Security, activează și permisiunea de administrare Codex Security pentru rolul sau grupul corespunzător.

Pentru a actualiza permisiunile spațiului tău de lucru:

  1. În ChatGPT, selectează pictograma profilului tău, apoi selectează Setările spațiului de lucru > Permisiuni pentru a deschide permisiunile spațiului de lucru.

  2. Derulează în jos la Codex Cloud.

  3. Asigură-te că accesul la Codex Cloud este activat.

  4. Activează sau dezactivează accesul comutând Permite membrilor să folosească Codex Security.

  5. Dacă rolul sau grupul ar trebui să gestioneze configurațiile de scanare, activează și Permite membrilor să administreze Codex Security.

Află mai multe despre controlurile de acces bazate pe roluri în spațiul tău de lucru ChatGPT.

Cele mai bune practici

  • Începe cu un set mic de depozite și un grup dedicat de examinatori. Recomandăm la început o lansare concentrată, mai ales cât timp integrarea și partajarea vulnerabilităților sunt încă relativ manuale.

  • Rafinează modelul de amenințări pe măsură ce înveți. Actualizările mici ale modelului pot îmbunătăți contextul și pot face constatările mai precise în timp.

  • Dacă nu folosești în prezent GitHub Cloud, ia în considerare să începi evaluarea cu depozite cu risc mai scăzut sau care nu sunt de producție. Acest lucru poate ajuta echipele să capete încredere în fluxul de lucru înainte de o adoptare mai largă.

  • Examinează PR-urile de patch generate folosind procesul tău normal de examinare. Recomandăm și utilizarea Codex Code Review pentru PR-urile Codex Security, astfel încât remedierea să nu introducă regresii.

Întrebări frecvente

Codex Security îmi modifică automat codul?

Nu. Codex Security propune un patch pentru examinare de către o persoană. Propunerea poate fi transformată într-un pull request, dar nu vă modifică automat codul.

Codex Security se bazează pe fuzzing sau pe scanarea bazată pe semnături?

Nu. Codex Security folosește raţionamentul modelelor lingvistice, resurse de calcul în timpul testării, instrumente și un context extins, nu fuzzing sau scanare bazată pe semnături.

Pot examina sau edita modelul de amenințări?

Da. Modelul de amenințări este vizibil și editabil, astfel încât echipele pot examina modul în care Codex Security înțelege aplicația și pot actualiza ipotezele pentru a corespunde mediului lor.

Ce înseamnă validarea?

Validarea este etapa în care Codex Security încearcă să reproducă o posibilă vulnerabilitate într-un mediu izolat înainte de a o semnala. Scopul este reducerea rezultatelor fals pozitive și evidențierea doar a constatărilor relevante.

Ce se întâmplă după validarea unei constatări?

După validare, Codex Security propune un patch care remediază cauza principală și poate fi transformat într-un pull request pentru examinare.

A fost util acest articol?