OpenAI
Bu sayfanın çevirisi otomatik olarak yapılmıştır. Orijinal İngilizce makaleyi görüntüleyin.

Codex Güvenliği

Depolarınızdaki olası güvenlik açıklarını bulun, doğrulayın ve inceleyin.

Güncellenme zamanı: 9 days ago

Codex Security, ChatGPT Enterprise, Edu, Business ve Pro kullanıcıları için sunulan bir araştırma önizlemesidir. Ekiplerin koddaki güvenlik açıklarını belirlemesine, doğrulamasına ve gidermesine yardımcı olur. Geleneksel bir tarayıcıdan çok bir güvenlik araştırmacısı gibi çalışacak şekilde tasarlanmıştır: kodu okur, testler çalıştırır, gerçekçi saldırı yollarını inceler ve ekiplerin normal iş akışlarında inceleyebileceği yamalar önerir.

Genel bakış

Codex Security, GitHub depolarına bağlanır ve kod tabanınıza özel bir tehdit modeli oluşturur. Bir deponun tamamını veya commit'leri tarayabilirsiniz. Codex Security, olası güvenlik açıklarını araştırır, bunları yalıtılmış bir ortamda doğrulamaya çalışır ve ekibinizin incelemesi için düzeltmeler önerir.

Codex Security nasıl çalışır?

Codex Security, analizine yön vermek için bir tehdit modeli kullanır. Bu model, saldırganların giriş noktalarını, güven sınırlarını, hassas verileri ve önemli kod yollarını tanımlar. Modeli inceleyebilir ve uygulamanızın dağıtım biçimini yansıtacak şekilde düzenleyebilirsiniz. Tam depo taramaları kod tabanını değerlendirirken commit taramaları depodaki değişiklikleri inceler.

Tarama çalıştırın

Tam depo taramasını veya commit taramasını seçin ve taramanın tamamlanmasını bekleyin. Codex Security, olası güvenlik açıklarını araştırmak için deponun tehdit modelini kullanır.

Ücretli kullanım

Codex Security Cloud, token bazlı faturalandırma kullanır. Mevcut müşterilere bildirim gönderilir ve ücretli kullanım başlamadan önce onay vermeleri gerekir.

Taramalar için yeterli bakiye yoksa tarama işlemleri duraklatılır. Ücretli taramaya devam etmeden önce faturalandırma bildirimini ve kullanılabilir bakiyeyi inceleyin.

Daybreak Blue erişimi

Codex Security Cloud kapsamında sunulan Daybreak Blue erişimi, Cloud ürünü içinde geçerlidir. Bu erişim, diğer Codex Security ürünlerinde veya API üzerinden Daybreak Blue'yu kullanma hakkı vermez.

Başlayın

  1. Codex Security’ye gidin.

  2. Codex Security’nin taramasını istediğiniz GitHub depolarını bağlayın ve etkinleştirin.

  3. İlk taramanın tamamlanmasını bekleyin. Codex Security önce proje için bir tehdit modeli oluşturur ve mevcut güvenlik açıkları için depo geçmişini tarar. Büyük projelerde bu daha uzun sürebilir. Yeni kod taramaları daha hızlıdır.

  4. Bulguları, doğrulama ayrıntılarını ve önerilen yamaları inceleyin.

Rol tabanlı erişim denetimleri (RBAC)

Enterprise ve Edu çalışma alanlarında yöneticiler, Codex Security erişimini çalışma alanı izinlerinden yönetebilir. Codex Security, çalışma alanı için hem Codex Cloud hem de Codex Security erişiminin etkinleştirilmesini gerektirir. Erişim, SCIM ile senkronize edilen gruplar dahil olmak üzere RBAC aracılığıyla belirli roller veya gruplarla da sınırlandırılabilir. Üyelerin Codex Security tarama yapılandırmalarını yönetmesine izin vermek için uygun rol veya grup için Codex Security yönetici iznini de etkinleştirin.

Çalışma alanınızın izinlerini güncellemek için:

  1. ChatGPT’de profil simgenizi seçin, ardından çalışma alanı izinlerini açmak için Çalışma Alanı Ayarları > İzinler’i seçin.

  2. Codex Cloud bölümüne gidin.

  3. Codex Cloud erişiminin etkin olduğundan emin olun.

  4. Üyelerin Codex Security kullanmasına izin ver. anahtarını değiştirerek erişimi etkinleştirin veya devre dışı bırakın.

  5. Rol veya grubun tarama yapılandırmalarını yönetmesi gerekiyorsa Üyelerin Codex Security’yi yönetmesine izin ver. seçeneğini de etkinleştirin.

ChatGPT çalışma alanınızdaki rol tabanlı erişim denetimleri hakkında daha fazla bilgi edinin.

En iyi uygulamalar

  • Küçük bir depo kümesi ve özel bir inceleyici grubuyla başlayın. Özellikle işe alıştırma ve güvenlik açığı paylaşımı hâlâ nispeten manuelken, başlangıçta odaklı bir kullanıma sunma öneririz.

  • Öğrendikçe tehdit modelini iyileştirin. Modelde yapılacak küçük güncellemeler bağlamı iyileştirebilir ve bulguları zaman içinde daha kesin hâle getirebilir.

  • Bugün GitHub Cloud kullanmıyorsanız değerlendirme için daha düşük riskli veya üretim dışı depolarla başlamayı düşünün. Bu, ekiplerin daha geniş benimsemeden önce iş akışına güven kazanmasına yardımcı olabilir.

  • Oluşturulan yama PR’lerini normal inceleme sürecinizle gözden geçirin. Gidermenin regresyonlara yol açmaması için Codex Security PR’lerinde Codex Code Review kullanılmasını da öneririz.

SSS

Codex Security kodumu otomatik olarak değiştirir mi?

Hayır. Codex Security, bir kişinin incelemesi için yama önerir. Bu öneri bir pull request'e dönüştürülebilir ancak kodunuzu otomatik olarak değiştirmez.

Codex Security, fuzz testine veya imza tabanlı taramaya mı dayanır?

Hayır. Codex Security; fuzz testi veya imza tabanlı tarama yerine dil modeliyle akıl yürütme, test zamanı hesaplama, araç kullanımı ve geniş bağlamdan yararlanır.

Tehdit modelini inceleyebilir veya düzenleyebilir miyim?

Evet. Tehdit modeli görüntülenebilir ve düzenlenebilir. Böylece ekipler, Codex Security'nin uygulamayı nasıl anladığını inceleyebilir ve varsayımları kendi ortamlarına göre güncelleyebilir.

Doğrulama ne anlama gelir?

Doğrulama, Codex Security'nin olası bir güvenlik açığını kullanıcıya sunmadan önce yalıtılmış bir ortamda yeniden oluşturmaya çalıştığı aşamadır. Bu aşama, yanlış pozitifleri azaltmayı ve bulguların isabetli olmasını sağlamayı amaçlar.

Bir bulgu doğrulandıktan sonra ne olur?

Doğrulamanın ardından Codex Security, temel nedeni gideren ve incelenmek üzere bir pull request'e dönüştürülebilen bir yama önerir.

Bu makale yararlı oldu mu?