Deutsch

Einrichtung der Codex Security Cloud

Richten Sie die Codex Security Cloud ein, warten Sie auf die ersten Befunde und verbessern Sie die Ergebnisse durch Anpassungen am Bedrohungsmodell

Diese Seite führt Sie vom ersten Zugriff bis zu geprüften Befunden und Pull Requests zur Behebung in der Codex Security Cloud.

1. Zugriff und Umgebung

Die Codex Security Cloud scannt GitHub-Repositorys, die über Codex cloud verbunden sind.

  • Vergewissern Sie sich, dass Ihr Workspace Zugriff auf die Codex Security Cloud hat.
  • Vergewissern Sie sich, dass das zu scannende Repository in Codex cloud verfügbar ist.

Rufen Sie Codex-Umgebungen auf und prüfen Sie, ob bereits eine Umgebung für das Repository vorhanden ist. Falls nicht, erstellen Sie dort eine, bevor Sie fortfahren.

Umgebungen öffnen

Codex-Umgebungen

2. Neuer Sicherheitsscan

Sobald die Umgebung vorhanden ist, rufen Sie Sicherheitsscan erstellen auf und wählen Sie das gerade verbundene Repository aus.

Sicherheitsscan erstellen

Codex Security scannt Repositorys zunächst von den neuesten Commits rückwärts. Damit erstellt und aktualisiert es den Scan-Kontext, wenn neue Commits eingehen.

So konfigurieren Sie ein Repository:

  1. Wählen Sie die GitHub-Organisation aus.
  2. Wählen Sie das Repository aus.
  3. Wählen Sie den zu scannenden Branch aus.
  4. Wählen Sie die Umgebung aus.
  5. Wählen Sie ein Verlaufsfenster aus. Längere Zeiträume bieten mehr Kontext, aber das nachträgliche Scannen dauert länger.
  6. Klicken Sie auf Erstellen.

Sicherheitsscan erstellen

3. Erste Scans können einige Zeit dauern

Wenn Sie den Scan erstellen, führt Codex Security zunächst einen Sicherheitsdurchlauf auf Commit-Ebene für das ausgewählte Verlaufsfenster aus. Das anfängliche nachträgliche Scannen kann einige Stunden dauern, insbesondere bei größeren Repositorys oder längeren Zeiträumen. Wenn Befunde nicht sofort sichtbar sind, ist das zu erwarten. Warten Sie, bis der erste Scan abgeschlossen ist, bevor Sie ein Ticket eröffnen oder mit der Fehlerbehebung beginnen.

4. Scans prüfen und Bedrohungsmodell verbessern

Scans prüfen

Editor für Bedrohungsmodelle in Codex Security

Öffnen Sie nach Abschluss des ersten Scans den Scan und prüfen Sie das generierte Bedrohungsmodell. Sobald die ersten Befunde angezeigt werden, aktualisieren Sie das Bedrohungsmodell, damit es Ihrer Architektur, Ihren Vertrauensgrenzen und Ihrem Geschäftskontext entspricht. Dadurch kann Codex Security Probleme für Ihr Team besser priorisieren.

Überarbeiten Sie das Modell nach dem Erscheinen der ersten Befunde erneut, damit die Scan-Empfehlungen den aktuellen Prioritäten entsprechen. Ein aktuelles Modell hilft Codex Security, bessere Vorschläge zu erstellen.

Eine ausführlichere Erläuterung von Bedrohungsmodellen und deren Einfluss auf Kritikalität und Triage finden Sie unter Das Bedrohungsmodell verbessern.

5. Befunde prüfen und beheben

Prüfen Sie nach Abschluss des anfänglichen nachträglichen Scans die Befunde in der Ansicht Befunde.

Befunde öffnen

Sie können zwei Ansichten verwenden:

  • Empfohlene Befunde: eine laufend aktualisierte Top-10-Liste der kritischsten Probleme im Repository
  • Alle Befunde: eine sortierbare und filterbare Tabelle mit Befunden aus dem gesamten Repository

Ansicht der empfohlenen Befunde

Klicken Sie auf einen Befund, um dessen Detailseite mit folgenden Informationen zu öffnen:

  • eine prägnante Beschreibung des Problems
  • wichtige Metadaten wie Commit-Details und Dateipfade
  • kontextbezogene Begründungen zu den Auswirkungen
  • relevante Codeauszüge
  • Kontext zum Aufrufpfad oder Datenfluss, sofern verfügbar
  • Validierungsschritte und Validierungsausgabe

Sie können jeden Befund prüfen und direkt auf dessen Detailseite einen PR erstellen.

Befunde prüfen und einen PR erstellen

Zugehörige Dokumentation