Deutsch

Security Review

Ausführliche Sicherheitsprüfungen für GitHub Pull Requests konfigurieren und ausführen.

Codex Security Review ist als Forschungsvorschau verfügbar. Die Funktion steht Kunden mit ChatGPT Enterprise, Business, Edu und Pro zur Verfügung, jedoch nicht mit Plus. Während des Einführungszeitraums verbraucht Codex Security Review keine ChatGPT-Guthaben. Es können Nutzungsbeschränkungen gelten.

Codex Security Review ist eine zusätzliche Prüfung für Kunden, die Sicherheitsproblemen in Pull Requests besondere Aufmerksamkeit widmen möchten.

Codex Security Review untersucht sicherheitsspezifische Risiken eingehender als Code Review, indem der Pull-Request-Diff, unterstützender Repository-Kontext und konfigurierte Bedrohungsmodelle oder Sicherheitsrichtlinien analysiert werden. Code Review kann im Rahmen der allgemeinen Prüfung ebenfalls sicherheitsrelevante Probleme erkennen. Daher kann es gelegentlich zu Überschneidungen zwischen den Ergebnissen kommen.

Bevor Sie beginnen

Zum Konfigurieren einer automatischen Codex Security Review benötigen Sie:

  • Zugriff auf die Forschungsvorschau von Codex Security Review für Ihren Workspace
  • Eine eingerichtete Codex cloud mit einem verbundenen GitHub-Repository
  • GitHub-Push- oder Administratorberechtigungen für die Repository-Einstellungen

Ein vorhandener Codex-Security-Scan ist optional.

Codex Security Review konfigurieren

  1. Öffnen Sie die Codex-Einstellungen.
  2. Wählen Sie unter Repository-Einstellungen aus, für welche Pull Requests eine Codex Security Review durchgeführt wird:
    • Mit Persönlicher Einstellung folgen kann sich jeder Mitwirkende über seine persönlichen Codex-Security-Review-Einstellungen selbst anmelden.
    • Alle PRs prüfen gilt für jeden Pull Request im Repository.
    • Team-PRs prüfen gilt, sofern verfügbar, für Pull Requests, die von Mitgliedern Ihres ChatGPT-Workspace geöffnet wurden, nicht von Mitgliedern eines GitHub-Teams.
  3. Wählen Sie aus, wann Codex Security Review ausgeführt wird:
    • Beim Öffnen eines PR wird die Prüfung unabhängig ausgeführt, wenn ein Pull Request geöffnet wird.
    • Bei jedem Push wird die Prüfung unabhängig ausgeführt, nachdem neue Commits gepusht wurden.
    • Bei jeder Code Review erfordert Code Review und führt Codex Security Review parallel dazu aus.

Kontext aus einem Bedrohungsmodell hinzufügen

Sie können ein Bedrohungsmodell konfigurieren, um Codex Kontext zu den Ressourcen Ihrer Anwendung, Vertrauensgrenzen, Sicherheitsannahmen und Repository-spezifischen Risiken bereitzustellen. Wenn für das Repository bereits eine Codex-Security-Scankonfiguration vorhanden ist, können Sie deren Bedrohungsmodell verwenden. Geben Sie andernfalls den Pfad zu einer im Repository eingecheckten Bedrohungsmodelldatei an. Wenn Sie keine Quelle angeben, generiert Codex das Bedrohungsmodell für jede Prüfung neu.

Schwellenwerte für Berichte festlegen

Standardmäßig melden automatische Codex Security Reviews Ergebnisse der Schweregrade Hoch und Kritisch, während manuell angeforderte Prüfungen Ergebnisse der Schweregrade Mittel, Hoch und Kritisch melden. Sie können den Mindestschweregrad für automatische und manuelle Prüfungen unabhängig voneinander ändern und pfadbasierte Überschreibungen hinzufügen.

In einem Pull Request veröffentlichte Ergebnisse übernehmen dessen GitHub- Sichtbarkeit. Jeder, der den Pull Request sehen kann, kann auch diese Ergebnisse sehen, einschließlich in öffentlichen Repositorys oder in Pull Requests von Mitwirkenden außerhalb Ihres Workspace. Wählen Sie die Meldeschwellenwerte für Repositorys, in denen Pull-Request-Kommentare weithin sichtbar sein können, mit Bedacht aus. Der Meldeschwellenwert steuert, was Codex auf GitHub veröffentlicht; der vollständige Bericht von Codex Security Review bleibt in Codex verfügbar.

Eine Codex Security Review anfordern

Um eine Codex Security Review manuell anzufordern, fügen Sie einem Pull Request diesen Kommentar hinzu:

@codex security review

Codex reagiert, während die Prüfung ausgeführt wird, und veröffentlicht anschließend Ergebnisse, die Ihren manuellen Meldeschwellenwert erfüllen, direkt im Pull Request. Öffnen Sie die zugehörige Codex-Aufgabe und wählen Sie die Registerkarte Sicherheitsbericht, um den vollständigen Bericht anzuzeigen, einschließlich Schweregrad, Angriffspfad, unterstützender Nachweise, Validierung und Behebungsempfehlungen. Wenn keine Probleme den Meldeschwellenwert erfüllen, veröffentlicht Codex keine Ergebnisse im Pull Request.

Verwandte Dokumentation