Preguntas frecuentes sobre Codex Security cloud
Preguntas frecuentes sobre Codex Security cloud.
Estas preguntas frecuentes tratan sobre Codex Security cloud. Para los análisis locales y los flujos de trabajo que se ejecutan en una tarea de Codex, consulta la guía de inicio rápido del plugin Codex Security.
Primeros pasos
¿Qué es Codex Security?
La seguridad del software sigue siendo uno de los problemas más difíciles e importantes de la ingeniería. Codex Security es un conjunto de herramientas de análisis de seguridad basado en LLM que inspecciona el código fuente y devuelve hallazgos de vulnerabilidades estructurados y priorizados, junto con parches propuestos. Ayuda a los desarrolladores y a los equipos de seguridad a descubrir y corregir problemas de seguridad a gran escala.
¿Por qué es importante?
El software es fundamental para la industria y la sociedad modernas, y las vulnerabilidades generan riesgos sistémicos. Codex Security facilita un flujo de trabajo que prioriza a los defensores mediante la identificación continua de posibles problemas, su validación cuando es posible y la propuesta de correcciones. Esto ayuda a los equipos a mejorar la seguridad sin ralentizar el desarrollo.
¿Qué problema empresarial resuelve Codex Security?
Codex Security acorta el proceso desde un problema sospechoso hasta un hallazgo confirmado y reproducible, con evidencia y un parche propuesto. Esto reduce la carga de evaluación inicial y los falsos positivos en comparación con el uso exclusivo de analizadores tradicionales.
¿Cómo funciona Codex Security?
Codex Security ejecuta el análisis en un contenedor efímero y aislado, y clona temporalmente el repositorio de destino. Realiza un análisis a nivel de código y devuelve hallazgos estructurados con una descripción, el archivo y la ubicación, la gravedad, la causa raíz y una solución sugerida.
En el caso de los hallazgos que incluyen pasos de verificación, el sistema ejecuta los comandos o las pruebas propuestos en el mismo entorno aislado, registra si se completaron correctamente o no, los códigos de salida, stdout, stderr, los resultados de las pruebas y cualquier diff o artefacto generado, y adjunta esa información como evidencia para su revisión.
¿Reemplaza a SAST?
No. Codex Security complementa a SAST. Añade razonamiento semántico basado en LLM y validación automatizada, mientras que las herramientas SAST existentes siguen proporcionando una amplia cobertura determinista.
Funciones
¿En qué consiste el proceso de análisis?
Codex Security sigue un proceso por etapas:
- Análisis crea un modelo de amenazas para el repositorio.
- Análisis de commits revisa los commits fusionados y el historial del repositorio para detectar posibles problemas.
- Validación intenta reproducir posibles vulnerabilidades en un entorno aislado para reducir los falsos positivos.
- Creación de parches se integra con Codex para proponer parches que los revisores pueden inspeccionar antes de abrir un PR.
Funciona junto con los ingenieros en GitHub, Codex y los flujos de trabajo de revisión estándar.
¿Qué lenguajes son compatibles?
Codex Security es independiente del lenguaje. En la práctica, el rendimiento depende de la capacidad de razonamiento del modelo para el lenguaje y el framework que utiliza el repositorio.
¿Qué resultados obtengo una vez finalizado el análisis?
Obtienes hallazgos priorizados con su gravedad, estado de validación y un parche propuesto cuando hay uno disponible. Los hallazgos también pueden incluir resultados de errores, evidencia de reproducción, contexto de la ruta de llamadas y anotaciones relacionadas.
¿Cómo se aísla el código de los clientes?
Cada trabajo de análisis y validación se ejecuta en un contenedor efímero de Codex con herramientas limitadas al ámbito de la sesión. Los artefactos se extraen para su revisión y el contenedor se elimina una vez finalizado el trabajo.
¿Codex Security aplica los parches automáticamente?
No. El parche propuesto es una solución recomendada. Los usuarios pueden revisarlo y enviarlo como un PR a GitHub desde la interfaz de hallazgos, pero Codex Security no aplica automáticamente los cambios al repositorio.
¿Es necesario compilar el proyecto para analizarlo?
No. Codex Security puede generar hallazgos a partir del contexto del repositorio y los commits sin un paso de compilación. Durante la validación automática, puede intentar compilar el proyecto dentro del contenedor si eso ayuda a reproducir el problema. Para obtener información sobre la configuración del entorno, consulta entornos de Codex cloud.
¿Cómo reduce Codex Security los falsos positivos y evita los parches defectuosos?
Codex Security utiliza dos etapas. Primero, el modelo prioriza los posibles problemas. Después, la validación automática intenta reproducir cada problema en un contenedor limpio. Los hallazgos que se reproducen correctamente se marcan como validados, lo que ayuda a reducir los falsos positivos antes de la revisión humana.
¿Cuánto tardan los análisis iniciales y qué sucede después?
La duración del análisis inicial depende del tamaño del repositorio, el tiempo de compilación y la cantidad de hallazgos que pasan a la validación. En algunos repositorios, los análisis pueden tardar varias horas. En repositorios más grandes, pueden tardar varios días. Los análisis posteriores suelen ser más rápidos porque se centran en los commits nuevos y los cambios incrementales.
¿Qué es un modelo de amenazas?
Un modelo de amenazas es el contexto de seguridad de un repositorio durante el análisis. Combina una descripción concisa del proyecto con información sobre la superficie de ataque, como los puntos de entrada, los límites de confianza, las suposiciones de autenticación y los componentes de riesgo. Para obtener más información, consulta Mejorar el modelo de amenazas.
¿Cómo se genera un modelo de amenazas?
Codex Security solicita al modelo que resuma la arquitectura del repositorio y los puntos de entrada relevantes para la seguridad, clasifique el tipo de repositorio, ejecute extractores especializados y combine los resultados en una descripción general del proyecto o un artefacto de modelo de amenazas que se utiliza durante todo el análisis.
¿Reemplaza la revisión manual de seguridad?
No. Codex Security acelera la revisión y ayuda a priorizar los hallazgos, pero no reemplaza la validación a nivel de código, las comprobaciones de explotabilidad ni la evaluación humana de amenazas.
¿Puedo editar el modelo de amenazas?
Sí. Codex Security crea el modelo de amenazas inicial y puedes actualizarlo a medida que cambien la arquitectura, los riesgos y el contexto empresarial. Para conocer el flujo de trabajo de edición, consulta Mejorar el modelo de amenazas.
¿Debo configurar un análisis antes de usar el modelado de amenazas?
Sí. Las directrices del modelo de amenazas están vinculadas a cómo se realiza el análisis y qué se analiza, por lo que primero debes configurar el repositorio. Consulta Configuración de Codex Security.
¿Qué contiene el parche propuesto?
El parche propuesto contiene un diff mínimo y práctico, con el nombre del archivo y el contexto de las líneas, cuando es posible generar una solución para el hallazgo.
¿El parche modifica directamente la rama de mi PR?
No. El flujo de trabajo genera un diff, un archivo de parche o un cambio sugerido para que los responsables de mantenimiento y los revisores lo inspeccionen antes de aplicarlo.
Validación
¿Qué es la validación automática?
La validación automática es la fase que intenta reproducir un problema sospechoso en un contenedor aislado. Registra si la reproducción se completó correctamente o no y recopila registros, comandos y artefactos relacionados como evidencia.
¿Qué ocurre si falla la validación?
El hallazgo permanece sin validar. Los registros y los informes siguen reflejando lo que se intentó para que los ingenieros puedan volver a intentarlo, investigar más a fondo o ajustar los pasos de reproducción.