Codex Security është një pamje paraprake kërkimore e disponueshme për përdoruesit e ChatGPT Enterprise, Edu, Business dhe Pro. Ai i ndihmon ekipet të identifikojnë, vërtetojnë dhe korrigjojnë cenueshmëritë në kod. Ai është projektuar të funksionojë më shumë si një studiues sigurie sesa si skaner tradicional: lexon kodin, ekzekuton teste, eksploron shtigje realiste sulmi dhe propozon arnime që ekipet mund t’i shqyrtojnë në rrjedhën e tyre normale të punës.
Përmbledhje
Sot, Codex Security lidhet drejtpërdrejt me depot e GitHub. Pasi të aktivizoni një depo, ai ndërton një model kërcënimi specifik për bazën e kodit, skanon historikun e depos, vërteton cenueshmëritë e mundshme në një mjedis të izoluar dhe shfaq rregullime të propozuara për shqyrtim nga njeriu.
Codex Security është ndërtuar rreth tri fazave: identifikim, vërtetim dhe korrigjim. Gjatë identifikimit, ai analizon depon dhe eksploron shtigje realiste sulmi. Gjatë vërtetimit, ai përpiqet të riprodhojë çdo problem për të konfirmuar se është real. Gjatë korrigjimit, ai gjeneron një arnim konkret që ekipet mund ta shqyrtojnë dhe ta kthejnë në një kërkesë pull.
Si funksionon Codex Security
Kur Codex Security lidhet me një depo, ai skanon commit-et në rend të kundërt kronologjik dhe ndërton një model kërcënimi specifik për bazën e kodit. Ky model kap pikat hyrëse të sulmuesit, kufijtë e besimit, të dhënat e ndjeshme dhe shtigjet e kodit me ndikim të lartë, të cilat Codex i përdor për të fokusuar analizën në skenarë realistë sulmi. Ekipet mund ta inspektojnë dhe redaktojnë modelin e kërcënimit, që ai të pasqyrojë supozimet e tyre reale të vendosjes.
Codex Security ndjek një rrjedhë pune korrigjimi me cikël të mbyllur:
Skanoni depon: Codex lidhet me depon tuaj në GitHub, analizon bazën e kodit dhe ndërton një model kërcënimi nga depoja dhe historiku i commit-eve.
Zbuloni cenueshmëritë: Duke përdorur atë model kërcënimi, Codex eksploron shtigje realiste kodi dhe identifikon cenueshmëri të mundshme.
Vërtetoni në një sandbox: Codex ekzekuton një vërtetues të automatizuar në një mjedis të izoluar për të riprodhuar problemin, për të kapur detajet e ekzekutimit dhe për të konfirmuar shfrytëzueshmërinë përpara se ta shfaqë gjetjen.
Gjeneroni një arnim: Për cenueshmëritë e vërtetuara, Codex prodhon një sugjerim minimal arnimit që trajton shkakun rrënjësor.
Shqyrtim nga njeriu dhe kërkesë pull: Arnimi nuk e modifikon automatikisht kodin tuaj. Ai shfaqet për shqyrtim nga njeriu dhe mund të kthehet në një kërkesë pull për rrjedhën tuaj normale të punës.
Rivërtetoni pas korrigjimit: Pasi një problem i konfirmuar të jetë arnuar dhe bashkuar, Codex mund ta rivërtetojë rregullimin, duke mbyllur ciklin nga zbulimi te korrigjimi.
Për çdo gjetje, Codex Security mund të prodhojë analizë të shtegut të sulmit që tregon si hyrja e kontrolluar nga sulmuesi mund të lëvizë nga një pikë hyrëse drejt një rezultati të ndjeshëm. Ai e vlerëson atë shteg sipas gjasës dhe ndikimit dhe i bën të dukshme supozimet themelore, gjë që i ndihmon ekipet të prioritizojnë rreziqet realiste ndaj sinjalizimeve të izoluara.
Përpara se të shfaqë një gjetje, Codex Security përpiqet ta riprodhojë atë në një mjedis të izoluar. Vërtetuesi regjistron rezultatet e riprodhimit, detajet e ekzekutimit dhe artefaktet e provës së konceptit, në mënyrë që ekipet të fokusohen te gjetjet që janë treguar realisht se funksionojnë.
Për gjetjet e vërtetuara, Codex Security propozon një arnim minimal që trajton shkakun rrënjësor. Ai nuk e modifikon automatikisht kodin tuaj. Në vend të kësaj, arnimi shfaqet për shqyrtim nga njeriu dhe mund të kthehet në një kërkesë pull në rrjedhën tuaj ekzistuese të punës.
Filloni
Shkoni te Codex Security.
Lidhni dhe aktivizoni depot e GitHub që dëshironi të skanojë Codex Security.
Prisni që skanimi fillestar të përfundojë. Codex Security fillimisht ndërton një model kërcënimi për projektin dhe skanon historikun e depos për cenueshmëri ekzistuese. Kjo mund të zgjasë më shumë për projekte të mëdha. Skanimet e kodit të ri janë më të shpejta.
Shqyrtoni gjetjet, detajet e vërtetimit dhe arnimeve të propozuara.
Kontrollet e aksesit të bazuara në role (RBAC)
Për hapësirat e punës Enterprise dhe Edu, administratorët mund të menaxhojnë aksesin në Codex Security te lejet e hapësirës së punës. Codex Security kërkon që si aksesi në Codex Cloud, ashtu edhe aksesi në Codex Security, të jenë të aktivizuara për hapësirën e punës. Aksesi mund të kufizohet edhe në role ose grupe specifike përmes RBAC, duke përfshirë grupet e sinkronizuara me SCIM. Për t’u lejuar anëtarëve të menaxhojnë konfigurimet e skanimit të Codex Security, aktivizoni gjithashtu lejen e administratorit të Codex Security për rolin ose grupin përkatës.
Për të përditësuar lejet e hapësirës suaj të punës:
Në ChatGPT, zgjidhni ikonën e profilit tuaj, më pas zgjidhni Cilësimet e hapësirës së punës > Lejet për të hapur lejet e hapësirës së punës.
Lëvizni poshtë te Codex Cloud.
Sigurohuni që aksesi në Codex Cloud të jetë i aktivizuar.
Aktivizoni ose çaktivizoni aksesin duke ndërruar Lejo anëtarët të përdorin Codex Security.
Nëse roli ose grupi duhet të menaxhojë konfigurimet e skanimit, aktivizoni gjithashtu Lejo anëtarët të administrojnë Codex Security.
Mësoni më shumë rreth kontrolleve të aksesit të bazuara në role në hapësirën tuaj të punës ChatGPT.
Praktikat më të mira
Filloni me një grup të vogël deposh dhe një grup të dedikuar shqyrtuesish. Rekomandojmë fillimisht një shtrirje të fokusuar, sidomos ndërsa futja në përdorim dhe ndarja e cenueshmërive janë ende relativisht manuale.
Përmirësoni modelin e kërcënimit teksa mësoni. Përditësimet e vogla të modelit mund të përmirësojnë kontekstin dhe t’i bëjnë gjetjet më të sakta me kalimin e kohës.
Nëse sot nuk përdorni GitHub Cloud, merrni parasysh të filloni me depo me rrezik më të ulët ose jo në prodhim për vlerësim. Kjo mund t’i ndihmojë ekipet të krijojnë besim te rrjedha e punës përpara adoptimit më të gjerë.
Shqyrtoni PR-të e arnimeve të gjeneruara me procesin tuaj normal të shqyrtimit. Rekomandojmë gjithashtu përdorimin e Codex Code Review në PR-të e Codex Security, që korrigjimi të mos sjellë regresione.
Pyetje të shpeshta
A e ndryshon automatikisht kodin tim Codex Security?
Jo. Codex Security propozon një përditësim për shqyrtim nga një person. Ky propozim mund të shndërrohet në një pull request, por nuk e ndryshon automatikisht kodin tuaj.
A mbështetet Codex Security te fuzzing-u ose te skanimi i bazuar në nënshkrime?
Jo. Codex Security përdor arsyetimin e modelit gjuhësor, përllogaritjet gjatë testimit, përdorimin e mjeteve dhe kontekst të gjerë, në vend të fuzzing-ut ose skanimit të bazuar në nënshkrime.
A mund ta shqyrtoj ose ta modifikoj modelin e kërcënimeve?
Po. Modeli i kërcënimeve mund të shihet dhe të modifikohet, ndaj ekipet mund të shqyrtojnë se si Codex Security e kupton aplikacionin dhe t’i përditësojnë supozimet sipas mjedisit të tyre.
Çfarë do të thotë validim?
Validimi është faza ku Codex Security përpiqet të riprodhojë një cenueshmëri të mundshme në një mjedis të izoluar përpara se ta paraqesë. Kjo synon të zvogëlojë rezultatet pozitive të rreme dhe të sigurojë që gjetjet të jenë shumë domethënëse.
Çfarë ndodh pasi validohet një gjetje?
Pas validimit, Codex Security propozon një përditësim që trajton shkakun themelor dhe mund të shndërrohet në një pull request për shqyrtim.
