OpenAI
页面内容为机器翻译。查看英文原文。

Codex 安全

查找、验证并审查代码仓库中的潜在漏洞。

更新于:4 days ago

Codex Security 是一项研究预览,面向 ChatGPT Enterprise、Edu、Business 和 Pro 用户提供。它帮助团队识别、验证并修复代码中的漏洞。它的设计更像安全研究员,而不是传统扫描器:它会阅读代码、运行测试、探索真实的攻击路径,并提出团队可在常规工作流中审查的补丁。

概述

Codex Security 连接到 GitHub 代码仓库,并针对你的代码库构建威胁模型。你可以扫描整个代码仓库,也可以扫描提交。Codex Security 会调查潜在漏洞,尝试在隔离环境中验证这些漏洞,并提出修复方案供你的团队审核。

Codex Security 的工作原理

Codex Security 使用威胁模型来指导分析。该模型描述了攻击者的入侵入口、信任边界、敏感数据和重要代码路径。你可以查看并编辑该模型,使其反映应用的实际部署方式。全代码仓库扫描会评估整个代码库,而提交扫描则检查代码仓库中的变更。

运行扫描

选择全代码仓库扫描或提交扫描,然后等待扫描完成。Codex Security 使用代码仓库的威胁模型来调查潜在漏洞。

付费使用

Codex Security Cloud 按 Token 用量计费。现有客户会收到通知,且必须主动同意后才会开始付费使用。

如果没有可用于支付扫描费用的资金,扫描将暂停。继续付费扫描前,请查看计费通知和可用资金。

Daybreak Blue 访问权限

Codex Security Cloud 包含的 Daybreak Blue 访问权限仅适用于该云端产品。该权限不包括在其他 Codex Security 产品中或通过 API 访问 Daybreak Blue。

开始使用

  1. 前往 Codex Security。

  2. 连接并启用你希望 Codex Security 扫描的 GitHub 代码仓库。

  3. 等待初始扫描完成。Codex Security 会先为项目构建威胁模型,并扫描代码仓库历史以查找现有漏洞。对于大型项目,这可能需要更长时间。新代码的扫描速度更快。

  4. 审查发现项、验证详情和提议的补丁。

基于角色的访问控制 (RBAC)

对于 Enterprise 和 Edu 工作空间,管理员可以在工作空间权限中管理 Codex Security 访问权限。Codex Security 要求为工作空间同时启用 Codex Cloud 和 Codex Security 访问权限。还可以通过 RBAC 将访问权限限制为特定角色或组,包括通过 SCIM 同步的组。若要让成员管理 Codex Security 扫描配置,还需为相应角色或组启用 Codex Security 管理员权限。

要更新工作空间的权限:

  1. 在 ChatGPT 中,选择你的个人资料图标,然后选择 工作空间设置 > 权限,打开工作空间权限。

  2. 向下滚动到 Codex Cloud。

  3. 确保已启用 Codex Cloud 访问权限。

  4. 通过切换 允许成员使用 Codex Security。 来启用或停用访问权限。

  5. 如果该角色或组需要管理扫描配置,还需启用 允许成员管理 Codex Security。

详细了解 ChatGPT 工作空间中的基于角色的访问控制。

最佳实践

  • 从少量代码仓库和专门的审查员小组开始。我们建议一开始采用聚焦的推出方式,尤其是在入门引导和漏洞共享仍相对依赖手动操作时。

  • 随着学习不断完善威胁模型。对模型进行小幅更新可以改善上下文,并让发现项随着时间推移更精确。

  • 如果你目前不使用 GitHub Cloud,可以考虑从风险较低或非生产环境的代码仓库开始评估。这有助于团队在更广泛采用之前建立对工作流的信心。

  • 使用常规审查流程审查生成的补丁 PR。我们还建议在 Codex Security PR 上使用 Codex Code Review,确保修复不会引入回归。

常见问题

Codex Security 会自动更改我的代码吗?

不会。Codex Security 会提出补丁方案,供人工审核。该方案可以转为 pull request,但不会自动修改您的代码。

Codex Security 是否依赖模糊测试或基于特征码的扫描?

不依赖。Codex Security 使用语言模型推理、测试时计算、工具调用和长上下文,而非模糊测试或基于特征码的扫描。

我可以查看或编辑威胁模型吗?

可以。威胁模型支持查看和编辑,因此团队可以了解 Codex Security 对应用的理解,并根据自身环境更新相关假设。

“验证”是什么意思?

验证是指 Codex Security 在报告潜在漏洞之前,先尝试在隔离环境中复现该漏洞。这样做旨在减少误报,确保发现的问题具有较高的可信度和价值。

发现的问题通过验证后会怎样?

验证完成后,Codex Security 会提出解决根本原因的补丁方案,该方案可转为 pull request 以供审核。

这篇文章对你有帮助吗?