Codex Security är en forskningsförhandsversion som är tillgänglig för användare av ChatGPT Enterprise, Edu, Business och Pro. Den hjälper team att identifiera, validera och åtgärda sårbarheter i kod. Den är utformad för att fungera mer som en säkerhetsforskare än en traditionell skanner: den läser kod, kör tester, utforskar realistiska angreppsvägar och föreslår patchar som team kan granska i sitt normala arbetsflöde.
Översikt
Codex Security ansluter till GitHub-förvar och bygger en hotmodell anpassad till din kodbas. Du kan skanna ett helt förvar eller enskilda incheckningar. Codex Security undersöker potentiella sårbarheter, försöker bekräfta dem i en isolerad miljö och föreslår åtgärder som ditt team kan granska.
Så fungerar Codex Security
Codex Security använder en hotmodell som vägledning för sin analys. Modellen beskriver angreppspunkter, tillitsgränser, känsliga data och viktiga kodvägar. Du kan granska och redigera den så att den återspeglar hur din applikation är driftsatt. Skanningar av hela förvaret bedömer kodbasen, medan skanningar av incheckningar undersöker ändringar i förvaret.
Kör en skanning
Välj att skanna hela förvaret eller incheckningar och låt skanningen slutföras. Codex Security använder förvarets hotmodell för att undersöka potentiella sårbarheter.
Betald användning
Codex Security Cloud använder tokenbaserad debitering. Befintliga kunder meddelas och måste aktivt godkänna betald användning innan den börjar.
Om det saknas medel för skanningar pausas skanningen. Granska meddelandet om debitering och kontrollera tillgängliga medel innan du fortsätter med betalda skanningar.
Åtkomst till Daybreak Blue
Den åtkomst till Daybreak Blue som ingår i Codex Security Cloud gäller inom Cloud-produkten. Den ger inte åtkomst till Daybreak Blue i andra Codex Security-produkter eller via API:et.
Kom igång
Gå till Codex Security.
Anslut och aktivera de GitHub-förvar som du vill att Codex Security ska skanna.
Vänta tills den inledande skanningen är klar. Codex Security bygger först en hotmodell för projektet och skannar förvarshistoriken efter befintliga sårbarheter. Det kan ta längre tid för stora projekt. Skanningar av ny kod går snabbare.
Granska fynd, valideringsinformation och föreslagna patchar.
Rollbaserade åtkomstkontroller (RBAC)
För Enterprise- och Edu-arbetsytor kan administratörer hantera åtkomst till Codex Security i arbetsytans behörigheter. Codex Security kräver att både åtkomst till Codex Cloud och Codex Security är aktiverad för arbetsytan. Åtkomst kan också begränsas till specifika roller eller grupper via RBAC, inklusive SCIM-synkroniserade grupper. För att låta medlemmar hantera skanningskonfigurationer för Codex Security aktiverar du även administratörsbehörigheten för Codex Security för lämplig roll eller grupp.
Så här uppdaterar du arbetsytans behörigheter:
I ChatGPT väljer du din profilikon och sedan Arbetsyteinställningar > Behörigheter för att öppna arbetsytans behörigheter.
Rulla ned till Codex Cloud.
Kontrollera att åtkomst till Codex Cloud är aktiverad.
Aktivera eller inaktivera åtkomst genom att växla Tillåt medlemmar att använda Codex Security.
Om rollen eller gruppen ska hantera skanningskonfigurationer aktiverar du också Tillåt medlemmar att administrera Codex Security.
Läs mer om rollbaserade åtkomstkontroller i din ChatGPT-arbetsyta.
Bästa praxis
Börja med en liten uppsättning förvar och en dedikerad grupp granskare. Vi rekommenderar en fokuserad utrullning i början, särskilt medan introduktion och delning av sårbarheter fortfarande är relativt manuellt.
Förfina hotmodellen allteftersom du lär dig. Små uppdateringar av modellen kan förbättra kontexten och göra fynden mer precisa över tid.
Om du inte använder GitHub Cloud i dag kan du överväga att börja med förvar med lägre risk eller förvar som inte används i produktion för utvärdering. Det kan hjälpa team att bygga förtroende för arbetsflödet innan det införs bredare.
Granska genererade patch-PR:er med er normala granskningsprocess. Vi rekommenderar också att använda Codex Code Review på PR:er från Codex Security så att åtgärderna inte introducerar regressioner.
Vanliga frågor
Ändrar Codex Security min kod automatiskt?
Nej. Codex Security föreslår en korrigering som en människa får granska. Förslaget kan omvandlas till en pull request, men ändrar inte din kod automatiskt.
Använder Codex Security fuzztestning eller signaturbaserad skanning?
Nej. Codex Security använder språkmodellbaserat resonemang, beräkning vid testtillfället, verktyg och ett stort kontextfönster i stället för fuzztestning eller signaturbaserad skanning.
Kan jag granska eller redigera hotmodellen?
Ja. Hotmodellen är synlig och redigerbar, så att team kan granska hur Codex Security tolkar applikationen och uppdatera antagandena efter sin miljö.
Vad innebär validering?
Validering är det steg där Codex Security försöker återskapa en potentiell sårbarhet i en isolerad miljö innan den rapporteras. Syftet är att minska antalet falska positiva resultat och säkerställa att fynden är relevanta.
Vad händer efter att ett fynd har validerats?
Efter valideringen föreslår Codex Security en korrigering som åtgärdar grundorsaken och kan omvandlas till en pull request för granskning.
