OpenAI
Для перекладу цієї сторінки виконано машинний переклад. Ви можете переглянути оригінальну статтю англійською.

Безпека Codex

Знаходьте, перевіряйте та аналізуйте потенційні вразливості у своїх репозиторіях.

Оновлено: 3 days ago

Codex Security — це дослідницька попередня версія, доступна користувачам ChatGPT Enterprise, Edu, Business і Pro. Вона допомагає командам виявляти, підтверджувати й усувати вразливості в коді. Вона створена так, щоб працювати радше як дослідник безпеки, ніж як традиційний сканер: читає код, запускає тести, досліджує реалістичні шляхи атак і пропонує виправлення, які команди можуть перевіряти у своєму звичному робочому процесі.

Огляд

Codex Security підключається до репозиторіїв GitHub і створює модель загроз з урахуванням особливостей вашої кодової бази. Ви можете сканувати весь репозиторій або окремі коміти. Codex Security досліджує потенційні вразливості, намагається підтвердити їх в ізольованому середовищі та пропонує виправлення на розгляд вашої команди.

Як працює Codex Security

Codex Security спирається на модель загроз під час аналізу. Модель описує точки входу для зловмисників, межі довіри, конфіденційні дані та важливі шляхи виконання коду. Ви можете переглянути й відредагувати її відповідно до особливостей розгортання вашого застосунку. Сканування всього репозиторію оцінює кодову базу, а сканування комітів перевіряє зміни в репозиторії.

Запустіть сканування

Виберіть сканування всього репозиторію або комітів і дочекайтеся його завершення. Codex Security використовує модель загроз репозиторію для дослідження потенційних вразливостей.

Платне використання

У Codex Security Cloud оплата нараховується за кількістю токенів. Наявні клієнти отримують повідомлення й мають надати згоду, перш ніж почнеться платне використання.

Якщо коштів на сканування немає, воно призупиняється. Перш ніж продовжити платне сканування, ознайомтеся з повідомленням про оплату й перевірте наявність коштів.

Доступ до Daybreak Blue

Доступ до Daybreak Blue, що входить до Codex Security Cloud, діє лише в межах продукту Cloud. Він не надає доступу до Daybreak Blue в інших продуктах Codex Security або через API.

Початок роботи

  1. Перейдіть до Codex Security.

  2. Підключіть і ввімкніть репозиторії GitHub, які Codex Security має сканувати.

  3. Дочекайтеся завершення початкового сканування. Codex Security спочатку будує модель загроз для проєкту та сканує історію репозиторію на наявні вразливості. Для великих проєктів це може зайняти більше часу. Сканування нового коду відбувається швидше.

  4. Перегляньте виявлені проблеми, деталі валідації та запропоновані виправлення.

Керування доступом на основі ролей (RBAC)

Для робочих просторів Enterprise і Edu адміністратори можуть керувати доступом до Codex Security у дозволах робочого простору. Для Codex Security потрібно, щоб у робочому просторі було ввімкнено доступ і до Codex Cloud, і до Codex Security. Доступ також можна обмежити певними ролями або групами через RBAC, зокрема групами, синхронізованими через SCIM. Щоб учасники могли керувати конфігураціями сканування Codex Security, також увімкніть дозвіл адміністратора Codex Security для відповідної ролі або групи.

Щоб оновити дозволи робочого простору:

  1. У ChatGPT виберіть значок свого профілю, а потім виберіть Налаштування робочого простору > Дозволи, щоб відкрити дозволи робочого простору.

  2. Прокрутіть униз до Codex Cloud.

  3. Переконайтеся, що доступ до Codex Cloud увімкнено.

  4. Увімкніть або вимкніть доступ за допомогою перемикача Дозволити учасникам використовувати Codex Security.

  5. Якщо роль або група має керувати конфігураціями сканування, також увімкніть Дозволити учасникам адмініструвати Codex Security.

Докладніше про керування доступом на основі ролей у вашому робочому просторі ChatGPT.

Найкращі практики

  • Почніть із невеликого набору репозиторіїв і окремої групи рецензентів. Спершу ми рекомендуємо сфокусоване впровадження, особливо поки підключення й обмін інформацією про вразливості залишаються відносно ручними.

  • Уточнюйте модель загроз у міру навчання. Невеликі оновлення моделі можуть покращити контекст і з часом зробити виявлені проблеми точнішими.

  • Якщо ви зараз не використовуєте GitHub Cloud, розгляньте можливість почати оцінювання з репозиторіїв із нижчим ризиком або не з виробничих репозиторіїв. Це може допомогти командам набути впевненості в робочому процесі перед ширшим упровадженням.

  • Перевіряйте згенеровані PR із виправленнями за своїм звичним процесом перевірки. Ми також рекомендуємо використовувати Codex Code Review для PR від Codex Security, щоб усунення вразливостей не спричиняло регресій.

Поширені запитання

Чи змінює Codex Security мій код автоматично?

Ні. Codex Security пропонує виправлення для перевірки людиною. Цю пропозицію можна перетворити на pull request, але вона не змінює ваш код автоматично.

Чи покладається Codex Security на фазинг або сканування за сигнатурами?

Ні. Замість фазингу чи сканування за сигнатурами Codex Security використовує міркування мовної моделі, обчислення під час тестування, інструменти та великий контекст.

Чи можна переглядати або редагувати модель загроз?

Так. Модель загроз можна переглядати й редагувати, тому команди можуть перевірити, як Codex Security розуміє застосунок, і скоригувати припущення відповідно до свого середовища.

Що означає валідація?

Валідація — це етап, на якому Codex Security намагається відтворити потенційну вразливість в ізольованому середовищі, перш ніж повідомити про неї. Це допомагає зменшити кількість хибнопозитивних результатів і зберегти високу інформативність виявлених проблем.

Що відбувається після підтвердження виявленої проблеми?

Після валідації Codex Security пропонує виправлення першопричини, яке можна перетворити на pull request для перевірки.

Чи була ця стаття корисною?