Security Review
为 GitHub PR 配置并运行深度安全评审。
Security Review 目前处于 research preview(研究预览)阶段。ChatGPT Enterprise、Business、Edu 和 Pro 客户可以使用,Plus 暂不支持。在引入期内,Security Review 不消耗 ChatGPT credits,但可能有用量限制。
Security Review 是一项附加评审,适用于希望特别关注 PR 安全问题的客户。
Security Review 会分析 PR diff、相关仓库上下文,以及已配置的威胁模型或安全指南,因此对特定安全风险的检查比 Code Review 更深入。Code Review 的常规评审也能识别安全相关问题,所以两者的发现有时会重叠。
开始前
配置自动 Security Review 需要:
- 工作区具有 Security Review research preview 访问权限
- 已为连接 GitHub 仓库的 Codex 云端 完成设置
- 拥有仓库设置的 GitHub push 或 admin 权限
已有 Codex Security 扫描不是必需条件。
配置 Security Review
- 前往 Codex 设置。
- 在 Repository preferences(仓库偏好设置) 下,选择哪些 PR 接受 Security Review:
- Follow personal(跟随个人设置) 允许每位贡献者通过个人 Security Review 设置自行选择启用。
- Review all PRs(评审所有 PR) 应用于仓库中的每个 PR。
- Review team PRs(评审团队 PR) 可用时,应用于 ChatGPT 工作区成员打开的 PR,而不是 GitHub team 成员打开的 PR。
- 选择 Security Review 的运行时机:
- On PR open(打开 PR 时) 在 PR 打开时独立运行。
- Every push(每次推送) 在新 commit 推送后独立运行。
- Whenever code review runs(每次 Code Review 运行时) 需要启用 Code Review,并让 Security Review 与其同时运行。
添加威胁模型上下文
你可以配置威胁模型,为 Codex 提供应用资产、信任边界、安全假设和仓库特定风险的上下文。如果仓库已有 Codex Security 扫描配置,可以使用其威胁模型;否则,请提供签入仓库的威胁模型文件路径。如果不指定来源,Codex 会为每次评审重新生成威胁模型。
设置报告阈值
默认情况下,自动 Security Review 会报告 High 和 Critical 级发现,而手动请求的评审会报告 Medium、High 和 Critical 级发现。你可以分别修改自动评审和手动评审的最低严重性,并添加基于路径的覆盖设置。
发布到 PR 的发现会继承该 PR 的 GitHub 可见性。任何可以查看 PR 的人都能看到这些发现,包括公开仓库的访问者,或来自工作区外部贡献者所提交 PR 的访问者。对于 PR 评论可能广泛可见的仓库,请谨慎选择报告阈值。报告阈值控制 Codex 发布到 GitHub 的内容;完整 Security Review 报告仍保留在 Codex 中。
请求 Security Review
要手动请求 Security Review,请在 PR 中添加以下评论:
@codex security review
评审运行期间 Codex 会对评论作出响应,随后把达到手动报告阈值的发现直接发布到 PR。打开关联的 Codex 任务并选择 Security Report(安全报告) 标签页,可以查看完整报告,包括严重性、攻击路径、佐证、验证和修复指南。如果没有问题达到报告阈值,Codex 不会把发现发布到 PR。
相关文档
- 使用 Codex 评审 GitHub PR介绍 Code Review 和 GitHub 集成。
- Codex Security介绍产品概览。
- Codex Security 云端设置介绍仓库扫描和发现评审。
- 改进威胁模型介绍如何优化仓库上下文。