Codex Security është një pamje paraprake kërkimore e disponueshme për përdoruesit e ChatGPT Enterprise, Edu, Business dhe Pro. Ai i ndihmon ekipet të identifikojnë, vërtetojnë dhe korrigjojnë cenueshmëritë në kod. Ai është projektuar të funksionojë më shumë si një studiues sigurie sesa si skaner tradicional: lexon kodin, ekzekuton teste, eksploron shtigje realiste sulmi dhe propozon arnime që ekipet mund t’i shqyrtojnë në rrjedhën e tyre normale të punës.
Përmbledhje
Codex Security lidhet me depot në GitHub dhe ndërton një model kërcënimesh të përshtatur për bazën tuaj të kodit. Mund të skanoni një depo të plotë ose commit-e. Codex Security heton dobësitë e mundshme të sigurisë, përpiqet t’i verifikojë në një mjedis të izoluar dhe propozon korrigjime që ekipi juaj t’i shqyrtojë.
Si funksionon Codex Security
Codex Security përdor një model kërcënimesh për të orientuar analizën. Modeli përshkruan pikat e hyrjes së sulmuesve, kufijtë e besimit, të dhënat sensitive dhe rrugët e rëndësishme të ekzekutimit të kodit. Mund ta shqyrtoni dhe ta redaktoni që të pasqyrojë mënyrën se si është vendosur në punë aplikacioni juaj. Skanimet e plota të depos vlerësojnë bazën e kodit, ndërsa skanimet e commit-eve shqyrtojnë ndryshimet në depo.
Kryeni një skanim
Zgjidhni skanimin e plotë të depos ose skanimin e commit-eve dhe prisni derisa të përfundojë. Codex Security përdor modelin e kërcënimeve të depos për të hetuar dobësitë e mundshme të sigurisë.
Përdorimi me pagesë
Codex Security Cloud faturohet në bazë të tokenëve. Klientët ekzistues njoftohen dhe duhet të japin pëlqimin përpara se të fillojë përdorimi me pagesë.
Nëse nuk ka fonde për skanimet, skanimi pezullohet. Shqyrtoni njoftimin e faturimit dhe fondet e disponueshme përpara se të vazhdoni skanimin me pagesë.
Qasja në Daybreak Blue
Qasja në Daybreak Blue e përfshirë në Codex Security Cloud vlen brenda produktit Cloud. Ajo nuk mundëson qasje në Daybreak Blue në produkte të tjera të Codex Security ose përmes API-së.
Filloni
Shkoni te Codex Security.
Lidhni dhe aktivizoni depot e GitHub që dëshironi të skanojë Codex Security.
Prisni që skanimi fillestar të përfundojë. Codex Security fillimisht ndërton një model kërcënimi për projektin dhe skanon historikun e depos për cenueshmëri ekzistuese. Kjo mund të zgjasë më shumë për projekte të mëdha. Skanimet e kodit të ri janë më të shpejta.
Shqyrtoni gjetjet, detajet e vërtetimit dhe arnimeve të propozuara.
Kontrollet e aksesit të bazuara në role (RBAC)
Për hapësirat e punës Enterprise dhe Edu, administratorët mund të menaxhojnë aksesin në Codex Security te lejet e hapësirës së punës. Codex Security kërkon që si aksesi në Codex Cloud, ashtu edhe aksesi në Codex Security, të jenë të aktivizuara për hapësirën e punës. Aksesi mund të kufizohet edhe në role ose grupe specifike përmes RBAC, duke përfshirë grupet e sinkronizuara me SCIM. Për t’u lejuar anëtarëve të menaxhojnë konfigurimet e skanimit të Codex Security, aktivizoni gjithashtu lejen e administratorit të Codex Security për rolin ose grupin përkatës.
Për të përditësuar lejet e hapësirës suaj të punës:
Në ChatGPT, zgjidhni ikonën e profilit tuaj, më pas zgjidhni Cilësimet e hapësirës së punës > Lejet për të hapur lejet e hapësirës së punës.
Lëvizni poshtë te Codex Cloud.
Sigurohuni që aksesi në Codex Cloud të jetë i aktivizuar.
Aktivizoni ose çaktivizoni aksesin duke ndërruar Lejo anëtarët të përdorin Codex Security.
Nëse roli ose grupi duhet të menaxhojë konfigurimet e skanimit, aktivizoni gjithashtu Lejo anëtarët të administrojnë Codex Security.
Mësoni më shumë rreth kontrolleve të aksesit të bazuara në role në hapësirën tuaj të punës ChatGPT.
Praktikat më të mira
Filloni me një grup të vogël deposh dhe një grup të dedikuar shqyrtuesish. Rekomandojmë fillimisht një shtrirje të fokusuar, sidomos ndërsa futja në përdorim dhe ndarja e cenueshmërive janë ende relativisht manuale.
Përmirësoni modelin e kërcënimit teksa mësoni. Përditësimet e vogla të modelit mund të përmirësojnë kontekstin dhe t’i bëjnë gjetjet më të sakta me kalimin e kohës.
Nëse sot nuk përdorni GitHub Cloud, merrni parasysh të filloni me depo me rrezik më të ulët ose jo në prodhim për vlerësim. Kjo mund t’i ndihmojë ekipet të krijojnë besim te rrjedha e punës përpara adoptimit më të gjerë.
Shqyrtoni PR-të e arnimeve të gjeneruara me procesin tuaj normal të shqyrtimit. Rekomandojmë gjithashtu përdorimin e Codex Code Review në PR-të e Codex Security, që korrigjimi të mos sjellë regresione.
Pyetje të shpeshta
A e ndryshon automatikisht kodin tim Codex Security?
Jo. Codex Security propozon një përditësim për shqyrtim nga një person. Ky propozim mund të shndërrohet në një pull request, por nuk e ndryshon automatikisht kodin tuaj.
A mbështetet Codex Security te fuzzing-u ose te skanimi i bazuar në nënshkrime?
Jo. Codex Security përdor arsyetimin e modelit gjuhësor, përllogaritjet gjatë testimit, përdorimin e mjeteve dhe kontekst të gjerë, në vend të fuzzing-ut ose skanimit të bazuar në nënshkrime.
A mund ta shqyrtoj ose ta modifikoj modelin e kërcënimeve?
Po. Modeli i kërcënimeve mund të shihet dhe të modifikohet, ndaj ekipet mund të shqyrtojnë se si Codex Security e kupton aplikacionin dhe t’i përditësojnë supozimet sipas mjedisit të tyre.
Çfarë do të thotë validim?
Validimi është faza ku Codex Security përpiqet të riprodhojë një cenueshmëri të mundshme në një mjedis të izoluar përpara se ta paraqesë. Kjo synon të zvogëlojë rezultatet pozitive të rreme dhe të sigurojë që gjetjet të jenë shumë domethënëse.
Çfarë ndodh pasi validohet një gjetje?
Pas validimit, Codex Security propozon një përditësim që trajton shkakun themelor dhe mund të shndërrohet në një pull request për shqyrtim.
