Codex Security ایک تحقیقی پیش منظر ہے جو ChatGPT Enterprise، Edu، Business، اور Pro صارفین کے لیے دستیاب ہے. یہ ٹیموں کو کوڈ میں کمزوریوں کی شناخت، توثیق، اور تدارک میں مدد دیتا ہے. یہ روایتی اسکینر کے بجائے سیکیورٹی محقق کی طرح کام کرنے کے لیے بنایا گیا ہے: یہ کوڈ پڑھتا ہے، ٹیسٹ چلاتا ہے، حقیقت پسندانہ حملہ راستوں کو کھوجتا ہے، اور ایسے پیچ تجویز کرتا ہے جن کا ٹیمیں اپنے معمول کے ورک فلو میں جائزہ لے سکتی ہیں.
جائزہ
آج، Codex Security براہ راست GitHub ریپوزٹریز سے کنیکٹ ہوتا ہے. جب آپ کوئی ریپوزٹری فعال کرتے ہیں، تو یہ کوڈ بیس کے لیے مخصوص تھریٹ ماڈل بناتا ہے، ریپوزٹری کی ہسٹری اسکین کرتا ہے، ممکنہ کمزوریوں کی ایک الگ تھلگ ماحول میں توثیق کرتا ہے، اور انسانی جائزے کے لیے مجوزہ اصلاحات سامنے لاتا ہے.
Codex Security تین مراحل کے گرد بنایا گیا ہے: شناخت، توثیق، اور تدارک. شناخت کے دوران، یہ ریپوزٹری کا تجزیہ کرتا ہے اور حقیقت پسندانہ حملہ راستوں کو کھوجتا ہے. توثیق کے دوران، یہ ہر مسئلے کو دوبارہ پیدا کرنے کی کوشش کرتا ہے تاکہ تصدیق ہو کہ وہ واقعی موجود ہے. تدارک کے دوران، یہ ایک ٹھوس پیچ بناتا ہے جس کا ٹیمیں جائزہ لے کر اسے پل ریکویسٹ بنا سکتی ہیں.
Codex Security کیسے کام کرتا ہے
جب Codex Security کسی ریپوزٹری سے کنیکٹ ہوتا ہے، تو یہ commits کو الٹی زمانی ترتیب میں اسکین کرتا ہے اور کوڈ بیس کے لیے مخصوص تھریٹ ماڈل بناتا ہے. وہ ماڈل حملہ آور کے داخلہ پوائنٹس، اعتماد کی حدود، حساس ڈیٹا، اور زیادہ اثر والے کوڈ راستوں کو محفوظ کرتا ہے، جنہیں Codex حقیقت پسندانہ حملہ منظرناموں پر تجزیہ مرکوز کرنے کے لیے استعمال کرتا ہے. ٹیمیں تھریٹ ماڈل کا معائنہ اور ترمیم کر سکتی ہیں تاکہ یہ ان کے حقیقی deployment مفروضات کی عکاسی کرے.
Codex Security ایک بند حلقہ تدارک ورک فلو کی پیروی کرتا ہے:
ریپوزٹری اسکین کریں: Codex آپ کی GitHub ریپوزٹری سے کنیکٹ ہوتا ہے، کوڈ بیس کا تجزیہ کرتا ہے، اور ریپوزٹری اور commit ہسٹری سے تھریٹ ماڈل بناتا ہے.
کمزوریاں دریافت کریں: اس تھریٹ ماڈل کا استعمال کرتے ہوئے، Codex حقیقت پسندانہ کوڈ راستوں کو کھوجتا ہے اور ممکنہ کمزوریوں کی شناخت کرتا ہے.
سینڈ باکس میں توثیق کریں: Codex ایک الگ تھلگ ماحول میں خودکار validator چلاتا ہے تاکہ مسئلہ دوبارہ پیدا کیا جا سکے، execution کی تفصیلات محفوظ کی جا سکیں، اور نتیجہ سامنے لانے سے پہلے exploitability کی تصدیق ہو سکے.
پیچ بنائیں: توثیق شدہ کمزوریوں کے لیے، Codex ایک کم سے کم پیچ تجویز کرتا ہے جو بنیادی وجہ کو دور کرتا ہے.
انسانی جائزہ اور پل ریکویسٹ: پیچ خودکار طور پر آپ کے کوڈ میں ترمیم نہیں کرتا. اسے انسانی جائزے کے لیے سامنے لایا جاتا ہے اور آپ کے معمول کے ورک فلو کے لیے پل ریکویسٹ میں بدلا جا سکتا ہے.
تدارک کے بعد دوبارہ توثیق کریں: جب کسی تصدیق شدہ مسئلے پر پیچ لگا کر اسے merge کر دیا جاتا ہے، تو Codex اصلاح کی دوبارہ توثیق کر سکتا ہے، جس سے detection سے تدارک تک کا حلقہ مکمل ہو جاتا ہے.
ہر نتیجے کے لیے، Codex Security حملہ راستہ تجزیہ بنا سکتا ہے جو دکھاتا ہے کہ حملہ آور کے کنٹرول والا input کسی داخلہ پوائنٹ سے حساس outcome تک کیسے جا سکتا ہے. یہ اس راستے کو امکان اور اثر کے لحاظ سے اسکور کرتا ہے اور بنیادی مفروضات کو ظاہر کرتا ہے، جس سے ٹیموں کو الگ تھلگ alerts کے بجائے حقیقت پسندانہ خطرات کو ترجیح دینے میں مدد ملتی ہے.
کسی نتیجے کو سامنے لانے سے پہلے، Codex Security اسے ایک الگ تھلگ ماحول میں دوبارہ پیدا کرنے کی کوشش کرتا ہے. validator دوبارہ پیدا کرنے کے نتائج، execution کی تفصیلات، اور proof-of-concept artifacts ریکارڈ کرتا ہے تاکہ ٹیمیں ان نتائج پر توجہ دے سکیں جن کے بارے میں واقعی کام کرنا دکھایا جا چکا ہے.
توثیق شدہ نتائج کے لیے، Codex Security ایک کم سے کم پیچ تجویز کرتا ہے جو بنیادی وجہ کو دور کرتا ہے. یہ خودکار طور پر آپ کے کوڈ میں ترمیم نہیں کرتا. اس کے بجائے، پیچ انسانی جائزے کے لیے سامنے لایا جاتا ہے اور آپ کے موجودہ ورک فلو میں پل ریکویسٹ میں بدلا جا سکتا ہے.
شروع کریں
Codex Security پر جائیں.
وہ GitHub ریپوزٹریز کنیکٹ اور فعال کریں جنہیں آپ Codex Security سے اسکین کرانا چاہتے ہیں.
ابتدائی اسکین مکمل ہونے کا انتظار کریں. Codex Security پہلے پروجیکٹ کے لیے تھریٹ ماڈل بناتا ہے اور موجودہ کمزوریوں کے لیے ریپوزٹری کی ہسٹری اسکین کرتا ہے. بڑے پروجیکٹس کے لیے اس میں زیادہ وقت لگ سکتا ہے. نئے کوڈ کے اسکین تیز ہوتے ہیں.
نتائج، توثیق کی تفصیلات، اور مجوزہ پیچز کا جائزہ لیں.
کردار پر مبنی رسائی کے کنٹرولز (RBAC)
Enterprise اور Edu ورک اسپیسز کے لیے، منتظمین ورک اسپیس کی اجازتوں میں Codex Security تک رسائی کا نظم کر سکتے ہیں. Codex Security کے لیے ورک اسپیس میں Codex Cloud اور Codex Security دونوں کی رسائی فعال ہونا ضروری ہے. RBAC کے ذریعے، بشمول SCIM سے مطابقت پذیر گروپس، رسائی مخصوص کرداروں یا گروپس تک بھی محدود کی جا سکتی ہے. اراکین کو Codex Security اسکین کنفیگریشنز کا نظم کرنے دینے کے لیے، مناسب کردار یا گروپ کے لیے Codex Security منتظم کی اجازت بھی فعال کریں.
اپنی ورک اسپیس کی اجازتیں اپ ڈیٹ کرنے کے لیے:
ChatGPT میں، اپنا پروفائل آئیکن منتخب کریں، پھر ورک اسپیس کی اجازتیں کھولنے کے لیے ورک اسپیس سیٹنگز > اجازتیں منتخب کریں.
نیچے Codex Cloud تک اسکرول کریں.
یقینی بنائیں کہ Codex Cloud تک رسائی فعال ہے.
اراکین کو Codex Security استعمال کرنے کی اجازت دیں. کو ٹوگل کر کے رسائی فعال یا غیر فعال کریں.
اگر کردار یا گروپ کو اسکین کنفیگریشنز کا نظم کرنا چاہیے، تو اراکین کو Codex Security کا نظم کرنے کی اجازت دیں. بھی فعال کریں.
اپنی ChatGPT ورک اسپیس میں کردار پر مبنی رسائی کے کنٹرولز کے بارے میں مزید جانیں.
بہترین طریقے
ریپوزٹریز کے ایک چھوٹے سیٹ اور جائزہ لینے والوں کے ایک مخصوص گروپ سے شروع کریں. ہم پہلے ایک مرکوز rollout کی سفارش کرتے ہیں، خاص طور پر جب آن بورڈنگ اور کمزوریوں کا اشتراک ابھی نسبتاً دستی ہو.
سیکھنے کے ساتھ تھریٹ ماڈل کو بہتر بنائیں. ماڈل میں چھوٹی اپ ڈیٹس سیاق و سباق کو بہتر بنا سکتی ہیں اور وقت کے ساتھ نتائج کو زیادہ درست بنا سکتی ہیں.
اگر آپ آج GitHub Cloud استعمال نہیں کرتے، تو جانچ کے لیے کم خطرے والی یا غیر پروڈکشن ریپوزٹریز سے شروع کرنے پر غور کریں. اس سے ٹیموں کو وسیع تر اختیار کرنے سے پہلے ورک فلو پر اعتماد پیدا کرنے میں مدد مل سکتی ہے.
بنائے گئے پیچ PRs کا اپنے معمول کے جائزہ عمل کے ساتھ جائزہ لیں. ہم Codex Security PRs پر Codex Code Review استعمال کرنے کی بھی سفارش کرتے ہیں تاکہ تدارک regressions متعارف نہ کرائے.
عمومی سوالات
کیا Codex Security خودکار طور پر میرا کوڈ بدلتا ہے؟
نہیں. Codex Security انسانی جائزے کے لیے ایک پیچ تجویز کرتا ہے. اس تجویز کو پل ریکویسٹ میں بدلا جا سکتا ہے، لیکن یہ خودکار طور پر آپ کے کوڈ میں ترمیم نہیں کرتی.
کیا Codex Security fuzzing یا signature-based scanning پر انحصار کرتا ہے؟
نہیں. Codex Security fuzzing یا signature-based scanning کے بجائے language-model ریزننگ، test-time compute، ٹول کے استعمال، اور بڑے سیاق و سباق کا استعمال کر رہا ہے.
کیا میں تھریٹ ماڈل کا معائنہ یا اس میں ترمیم کر سکتا ہوں؟
ہاں. تھریٹ ماڈل دیکھا اور ترمیم کیا جا سکتا ہے، اس لیے ٹیمیں دیکھ سکتی ہیں کہ Codex Security ایپلیکیشن کو کیسے سمجھتا ہے اور اپنے ماحول کے مطابق مفروضات اپ ڈیٹ کر سکتی ہیں.
توثیق کا کیا مطلب ہے؟
توثیق وہ مرحلہ ہے جہاں Codex Security کسی ممکنہ کمزوری کو سامنے لانے سے پہلے ایک الگ تھلگ ماحول میں اسے دوبارہ پیدا کرنے کی کوشش کرتا ہے. اس کا مقصد غلط مثبت نتائج کم کرنا اور نتائج کو زیادہ بامعنی رکھنا ہے.
کسی نتیجے کی توثیق کے بعد کیا ہوتا ہے؟
توثیق کے بعد، Codex Security ایک ایسا پیچ تجویز کرتا ہے جو بنیادی وجہ کو دور کرتا ہے اور جسے جائزے کے لیے پل ریکویسٹ میں بدلا جا سکتا ہے.
