Security Review
Ausführliche Sicherheitsprüfungen für GitHub Pull Requests konfigurieren und ausführen.
Security Review ist als Research Preview verfügbar. Es steht Kunden von ChatGPT Enterprise, Business, Edu und Pro zur Verfügung, nicht jedoch Plus-Kunden. Während des Einführungszeitraums verbraucht Security Review keine ChatGPT-Guthaben. Es können Nutzungslimits gelten.
Security Review ist eine zusätzliche Prüfung für Kunden, die Sicherheitsproblemen in Pull Requests besondere Aufmerksamkeit widmen möchten.
Security Review untersucht sicherheitsspezifische Risiken eingehender als Code Review, indem der Pull-Request-Diff, unterstützender Repository-Kontext sowie konfigurierte Bedrohungsmodelle oder Sicherheitshinweise analysiert werden. Code Review kann im Rahmen seiner allgemeinen Prüfung ebenfalls sicherheitsrelevante Probleme erkennen. Daher kann es gelegentlich zu Überschneidungen zwischen Befunden kommen.
Bevor Sie beginnen
Für die Konfiguration einer automatischen Security Review benötigen Sie:
- Zugriff Ihres Workspace auf die Research Preview von Security Review
- Eine eingerichtete Codex cloud mit einem verbundenen GitHub-Repository
- GitHub-Push- oder Administratorberechtigungen für die Repository-Einstellungen
Ein vorhandener Codex-Security-Scan ist optional.
Security Review konfigurieren
- Öffnen Sie die Codex-Einstellungen.
- Wählen Sie unter Repository-Einstellungen aus, welche Pull Requests eine Security Review erhalten:
- Persönlicher Einstellung folgen ermöglicht es jedem Mitwirkenden, die Teilnahme über seine persönlichen Security-Review-Einstellungen zu aktivieren.
- Alle PRs prüfen gilt für jeden Pull Request im Repository.
- Team-PRs prüfen gilt, sofern verfügbar, für Pull Requests, die von Mitgliedern Ihres ChatGPT-Workspace geöffnet wurden, nicht von Mitgliedern eines GitHub-Teams.
- Wählen Sie aus, wann Security Review ausgeführt wird:
- Beim Öffnen eines PR wird unabhängig ausgeführt, wenn ein Pull Request geöffnet wird.
- Bei jedem Push wird nach dem Pushen neuer Commits unabhängig ausgeführt.
- Bei jeder Ausführung von Code Review setzt Code Review voraus und führt Security Review parallel dazu aus.
Kontext aus einem Bedrohungsmodell hinzufügen
Sie können ein Bedrohungsmodell konfigurieren, um Codex Kontext zu den Ressourcen, Vertrauensgrenzen, Sicherheitsannahmen und Repository-spezifischen Risiken Ihrer Anwendung zu geben. Wenn das Repository über eine vorhandene Konfiguration für Codex-Security-Scans verfügt, können Sie deren Bedrohungsmodell verwenden. Geben Sie andernfalls den Pfad zu einer im Repository eingecheckten Bedrohungsmodelldatei an. Wenn Sie keine Quelle angeben, generiert Codex das Bedrohungsmodell für jede Prüfung neu.
Schwellenwerte für Berichte festlegen
Standardmäßig melden automatische Security Reviews Befunde der Schweregrade High und Critical, während manuell angeforderte Prüfungen Befunde der Schweregrade Medium, High und Critical melden. Sie können den Mindestschweregrad für automatische und manuelle Prüfungen unabhängig voneinander ändern und pfadbasierte Überschreibungen hinzufügen.
In einem Pull Request veröffentlichte Befunde übernehmen dessen GitHub-Sichtbarkeit. Jeder, der den Pull Request sehen kann, kann auch diese Befunde sehen, einschließlich bei öffentlichen Repositorys oder Pull Requests von Mitwirkenden außerhalb Ihres Workspace. Wählen Sie die Schwellenwerte für Berichte bei Repositorys, deren Pull-Request-Kommentare weithin sichtbar sein können, mit Bedacht. Der Schwellenwert für Berichte bestimmt, was Codex auf GitHub veröffentlicht. Der vollständige Security-Review-Bericht verbleibt in Codex.
Security Review anfordern
Fügen Sie einem Pull Request den folgenden Kommentar hinzu, um eine Security Review manuell anzufordern:
@codex security review
Codex reagiert, während die Prüfung ausgeführt wird, und veröffentlicht anschließend Befunde, die Ihren Schwellenwert für manuelle Berichte erfüllen, direkt im Pull Request. Öffnen Sie die zugehörige Codex-Aufgabe und wählen Sie die Registerkarte Security Report, um den vollständigen Bericht einschließlich Schweregrad, Angriffspfad, unterstützender Nachweise, Validierung und Hinweisen zur Behebung anzuzeigen. Wenn keine Probleme den Schwellenwert für Berichte erreichen, veröffentlicht Codex keine Befunde im Pull Request.
Verwandte Dokumentation
- GitHub Pull Requests mit Codex prüfen erläutert Code Review und die GitHub-Integration.
- Codex Security bietet einen Produktüberblick.
- Cloud-Einrichtung von Codex Security erläutert Repository-Scans und die Prüfung von Befunden.
- Bedrohungsmodell verbessern erläutert, wie Sie den Repository-Kontext optimieren.