Codex Security je raziskovalni predogled, ki je na voljo uporabnikom ChatGPT Enterprise, Edu, Business in Pro. Ekipam pomaga prepoznati, preveriti in odpraviti ranljivosti v kodi. Zasnovan je tako, da deluje bolj kot varnostni raziskovalec kot tradicionalni pregledovalnik: bere kodo, izvaja preizkuse, raziskuje realistične poti napada in predlaga popravke, ki jih lahko ekipe pregledajo v svojem običajnem poteku dela.
Pregled
Codex Security se danes neposredno povezuje z repozitoriji GitHub. Ko omogočite repozitorij, zgradi model groženj, specifičen za kodno bazo, pregleda zgodovino repozitorija, preveri morebitne ranljivosti v izoliranem okolju in prikaže predlagane popravke za pregled s strani človeka.
Codex Security temelji na treh stopnjah: prepoznavanju, preverjanju in odpravljanju. Med prepoznavanjem analizira repozitorij in raziskuje realistične poti napada. Med preverjanjem poskuša reproducirati vsako težavo, da potrdi, da je resnična. Med odpravljanjem ustvari konkreten popravek, ki ga lahko ekipe pregledajo in iz njega ustvarijo zahtevo za združitev sprememb.
Kako deluje Codex Security
Ko se Codex Security poveže z repozitorijem, pregleda potrditve v obratnem kronološkem vrstnem redu in zgradi model groženj, specifičen za kodno bazo. Ta model zajame vstopne točke napadalca, meje zaupanja, občutljive podatke in poti kode z velikim vplivom, kar Codex uporablja za usmerjanje analize na realistične scenarije napada. Ekipe lahko pregledajo in uredijo model groženj, da odraža njihove dejanske predpostavke o uvedbi.
Codex Security sledi zaprtozančnemu poteku dela odpravljanja:
Preglejte repozitorij: Codex se poveže z vašim repozitorijem GitHub, analizira kodno bazo in iz repozitorija ter zgodovine potrditev zgradi model groženj.
Odkrijte ranljivosti: Codex z uporabo tega modela groženj raziskuje realistične poti kode in prepoznava morebitne ranljivosti.
Preverite v peskovniku: Codex v izoliranem okolju zažene samodejni preverjevalnik, da reproducira težavo, zajame podrobnosti izvajanja in potrdi izkoristljivost, preden prikaže ugotovitev.
Ustvarite popravek: Za potrjene ranljivosti Codex izdela predlog minimalnega popravka, ki odpravi osnovni vzrok.
Pregled s strani človeka in zahteva za združitev sprememb: Popravek ne spremeni samodejno vaše kode. Prikaže se za pregled s strani človeka in ga je mogoče pretvoriti v zahtevo za združitev sprememb za vaš običajni potek dela.
Ponovno preverite po odpravi: Ko je potrjena težava popravljena in združena, lahko Codex ponovno preveri popravek ter tako sklene zanko od zaznave do odprave.
Za vsako ugotovitev lahko Codex Security izdela analizo poti napada, ki pokaže, kako bi se lahko vnos pod nadzorom napadalca premaknil od vstopne točke do občutljivega izida. To pot oceni glede na verjetnost in vpliv ter prikaže osnovne predpostavke, kar ekipam pomaga dati prednost realističnim tveganjem pred izoliranimi opozorili.
Preden prikaže ugotovitev, Codex Security poskuša to reproducirati v izoliranem okolju. Preverjevalnik zabeleži rezultate reprodukcije, podrobnosti izvajanja in artefakte dokazila o konceptu, da se lahko ekipe osredotočijo na ugotovitve, za katere je bilo dejansko pokazano, da delujejo.
Za potrjene ugotovitve Codex Security predlaga minimalen popravek, ki odpravi osnovni vzrok. Ne spremeni samodejno vaše kode. Namesto tega se popravek prikaže za pregled s strani človeka in ga je mogoče pretvoriti v zahtevo za združitev sprememb v vašem obstoječem poteku dela.
Začnite
Pojdite na Codex Security.
Povežite in omogočite repozitorije GitHub, za katere želite, da jih Codex Security pregleda.
Počakajte, da se začetni pregled konča. Codex Security najprej zgradi model groženj za projekt in pregleda zgodovino repozitorija za obstoječe ranljivosti. Pri velikih projektih lahko to traja dlje. Pregledi nove kode so hitrejši.
Preglejte ugotovitve, podrobnosti preverjanja in predlagane popravke.
Nadzor dostopa na podlagi vlog (RBAC)
Za delovne prostore Enterprise in Edu lahko skrbniki upravljajo dostop do Codex Security v dovoljenjih delovnega prostora. Za Codex Security morata biti za delovni prostor omogočena dostopa do Codex Cloud in Codex Security. Dostop je mogoče prek RBAC omejiti tudi na določene vloge ali skupine, vključno s skupinami, sinhroniziranimi prek SCIM. Če želite članom omogočiti upravljanje konfiguracij pregledov Codex Security, za ustrezno vlogo ali skupino omogočite tudi skrbniško dovoljenje za Codex Security.
Če želite posodobiti dovoljenja svojega delovnega prostora:
V ChatGPT izberite ikono svojega profila, nato izberite Nastavitve delovnega prostora > Dovoljenja, da odprete dovoljenja delovnega prostora.
Pomaknite se navzdol do Codex Cloud.
Prepričajte se, da je dostop do Codex Cloud omogočen.
Omogočite ali onemogočite dostop s preklopom možnosti Dovoli članom uporabo Codex Security.
Če naj vloga ali skupina upravlja konfiguracije pregledov, omogočite tudi Dovoli članom skrbništvo nad Codex Security.
Preberite več o nadzoru dostopa na podlagi vlog v svojem delovnem prostoru ChatGPT.
Najboljše prakse
Začnite z majhnim naborom repozitorijev in namensko skupino pregledovalcev. Priporočamo, da uvajanje sprva osredotočite, zlasti dokler sta uvajanje uporabnikov in deljenje ranljivosti še razmeroma ročna.
Model groženj izboljšujte sproti, ko se učite. Majhne posodobitve modela lahko izboljšajo kontekst in sčasoma povečajo natančnost ugotovitev.
Če danes ne uporabljate GitHub Cloud, razmislite, da bi za ocenjevanje začeli z manj tveganimi ali neprodukcijskimi repozitoriji. To lahko ekipam pomaga pridobiti zaupanje v potek dela pred širšo uvedbo.
Ustvarjene zahtevke pridružitve sprememb s popravki preglejte z običajnim postopkom pregleda. Priporočamo tudi uporabo Codex Code Review za zahtevke pridružitve sprememb Codex Security, da odpravljanje ne uvede regresij.
Pogosta vprašanja
Ali Codex Security samodejno spreminja mojo kodo?
Ne. Codex Security predlaga popravek za pregled s strani človeka. Ta predlog je mogoče pretvoriti v zahtevo za združitev sprememb, vendar ne spremeni samodejno vaše kode.
Ali se Codex Security zanaša na fuzzing ali pregledovanje na podlagi podpisov?
Ne. Codex Security uporablja sklepanje jezikovnih modelov, računanje med preizkusom, uporabo orodij in velik kontekst, ne pa fuzzinga ali pregledovanja na podlagi podpisov.
Ali lahko pregledam ali uredim model groženj?
Da. Model groženj je viden in ga je mogoče urejati, zato lahko ekipe pregledajo, kako Codex Security razume aplikacijo, ter posodobijo predpostavke, da se ujemajo z njihovim okoljem.
Kaj pomeni preverjanje?
Preverjanje je korak, pri katerem Codex Security poskuša reproducirati morebitno ranljivost v izoliranem okolju, preden jo prikaže. Namen tega je zmanjšati število lažno pozitivnih rezultatov in ohraniti ugotovitve zelo relevantne.
Kaj se zgodi po potrditvi ugotovitve?
Po preverjanju Codex Security predlaga popravek, ki odpravi osnovni vzrok in ga je mogoče pretvoriti v zahtevo za združitev sprememb za pregled.
