Codex Security 是一項研究預覽,適用於 ChatGPT Enterprise、Edu、Business 和 Pro 使用者。它可協助團隊識別、驗證並修復程式碼中的漏洞。它的設計更像安全研究人員,而非傳統掃描器:它會讀取程式碼、執行測試、探索真實的攻擊路徑,並提出修補程式,讓團隊能在一般工作流程中審查。
概覽
Codex Security 會連接 GitHub 程式碼庫,並根據你的程式碼建立專屬的威脅模型。你可以掃描整個程式碼庫,也可以掃描提交內容。Codex Security 會調查潛在漏洞,嘗試在隔離環境中驗證,並提出修正方案供你的團隊審查。
Codex Security 的運作方式
Codex Security 會根據威脅模型來引導分析。此模型描述攻擊者的進入點、信任邊界、敏感資料及重要的程式碼執行路徑。你可以檢視並編輯模型,使其反映應用程式的實際部署方式。完整程式碼庫掃描會評估整個程式碼庫,提交掃描則會檢查程式碼庫中的變更。
執行掃描
選擇掃描整個程式碼庫或提交內容,並等待掃描完成。Codex Security 會使用程式碼庫的威脅模型來調查潛在漏洞。
付費使用
Codex Security Cloud 依 Token 用量計費。現有客戶會收到通知,並須主動同意才會開始付費使用。
若沒有可用資金支付掃描費用,掃描就會暫停。繼續付費掃描前,請先查看計費通知並確認可用資金。
Daybreak Blue 存取權
Codex Security Cloud 隨附的 Daybreak Blue 存取權僅適用於 Cloud 產品內。此權限不包含在其他 Codex Security 產品中或透過 API 存取 Daybreak Blue 的權利。
開始使用
前往 Codex Security。
連線並啟用你希望 Codex Security 掃描的 GitHub 程式碼庫。
等待初始掃描完成。Codex Security 會先為專案建立威脅模型,並掃描程式碼庫歷史以找出既有漏洞。大型專案可能需要更長時間。新程式碼的掃描速度較快。
審查發現項目、驗證詳細資訊和建議的修補程式。
以角色為基礎的存取控制 (RBAC)
對於 Enterprise 和 Edu 工作區,管理員可在工作區權限中管理 Codex Security 存取權。Codex Security 需要同時為工作區啟用 Codex Cloud 和 Codex Security 存取權。也可以透過 RBAC 將存取權限制於特定角色或群組,包括 SCIM 同步群組。若要讓成員管理 Codex Security 掃描設定,也請為適當的角色或群組啟用 Codex Security 管理員權限。
若要更新你的工作區權限:
在 ChatGPT 中,選取你的個人資料圖示,然後選取 工作區設定 > 權限 以開啟工作區權限。
向下捲動至 Codex Cloud。
確認 Codex Cloud 存取權已啟用。
切換 允許成員使用 Codex Security。 以啟用或停用存取權。
如果該角色或群組應管理掃描設定,也請啟用 允許成員管理 Codex Security。
深入瞭解 ChatGPT 工作區中的以角色為基礎的存取控制。
最佳做法
先從少量程式碼庫和專門的審查者群組開始。我們建議一開始採取聚焦式導入,尤其是在上線導入和漏洞分享仍相對仰賴手動作業時。
隨著學習逐步完善威脅模型。對模型進行小幅更新,可改善脈絡,並讓發現項目隨時間更精確。
如果你目前未使用 GitHub Cloud,請考慮先從風險較低或非生產環境的程式碼庫開始評估。這可協助團隊在更廣泛採用之前,對工作流程建立信心。
使用你的一般審查流程來審查產生的修補程式 PR。我們也建議對 Codex Security PR 使用 Codex Code Review,避免修復引入迴歸問題。
常見問題
Codex Security 會自動變更我的程式碼嗎?
不會。Codex Security 會提出修補程式,供人工審查。該提案可轉為 pull request,但不會自動修改你的程式碼。
Codex Security 依賴模糊測試或特徵碼掃描嗎?
不會。Codex Security 採用語言模型推理、測試階段運算、工具使用及大型上下文,而非模糊測試或特徵碼掃描。
我可以檢視或編輯威脅模型嗎?
可以。威脅模型可供檢視及編輯,讓團隊瞭解 Codex Security 如何理解應用程式,並調整假設以符合自身環境。
「驗證」是什麼意思?
驗證是指 Codex Security 在回報潛在漏洞前,先嘗試於隔離環境中重現該漏洞的步驟。這項機制旨在減少誤報,並確保發現結果具高度參考價值。
發現結果通過驗證後會發生什麼?
驗證完成後,Codex Security 會提出針對根本原因的修補程式,並可將其轉為 pull request 以供審查。
