Security Review
Configura y ejecuta revisiones de seguridad exhaustivas para solicitudes de incorporación de GitHub.
Security Review está disponible como versión preliminar de investigación. Está disponible para clientes de ChatGPT Enterprise, Business, Edu y Pro; no está disponible en Plus. Durante el periodo introductorio, Security Review no consume créditos de ChatGPT. Pueden aplicarse límites de uso.
Security Review es una revisión adicional para clientes que desean prestar especial atención a los problemas de seguridad en las solicitudes de incorporación.
Security Review profundiza más que Code Review en los riesgos específicos de seguridad mediante el análisis de las diferencias de la solicitud de incorporación, el contexto auxiliar del repositorio y los modelos de amenazas o las directrices de seguridad configurados. Code Review también puede identificar problemas relacionados con la seguridad como parte de su revisión general, por lo que puede haber cierta superposición ocasional entre los hallazgos.
Antes de comenzar
Para configurar Security Review automático, necesitas:
- Acceso a la versión preliminar de investigación de Security Review para tu espacio de trabajo
- Codex cloud configurado con un repositorio de GitHub conectado
- Permiso de inserción o administración de GitHub para la configuración del repositorio
Un análisis existente de Codex Security es opcional.
Configurar Security Review
- Ve a la configuración de Codex.
- En Preferencias del repositorio, elige qué solicitudes de incorporación reciben Security Review:
- Seguir configuración personal permite que cada colaborador participe mediante su configuración personal de Security Review.
- Revisar todas las PR se aplica a todas las solicitudes de incorporación del repositorio.
- Revisar las PR del equipo, cuando está disponible, se aplica a las solicitudes de incorporación abiertas por miembros de tu espacio de trabajo de ChatGPT, no por miembros de un equipo de GitHub.
- Elige cuándo se ejecuta Security Review:
- Al abrir la PR se ejecuta de forma independiente cuando se abre una solicitud de incorporación.
- Con cada inserción se ejecuta de forma independiente después de insertar nuevas confirmaciones.
- Siempre que se ejecute Code Review requiere Code Review y ejecuta Security Review junto con él.
Añadir contexto del modelo de amenazas
Puedes configurar un modelo de amenazas para proporcionar a Codex contexto sobre los activos, los límites de confianza, las suposiciones de seguridad y los riesgos específicos del repositorio de tu aplicación. Si el repositorio tiene una configuración existente de análisis de Codex Security, puedes usar su modelo de amenazas. De lo contrario, proporciona la ruta a un archivo de modelo de amenazas confirmado en el repositorio. Si no especificas una fuente, Codex vuelve a generar el modelo de amenazas para cada revisión.
Establecer umbrales de informes
De forma predeterminada, las revisiones automáticas de Security Review informan de hallazgos de gravedad Alta y Crítica, mientras que las revisiones solicitadas manualmente informan de hallazgos de gravedad Media, Alta y Crítica. Puedes cambiar la gravedad mínima de forma independiente para las revisiones automáticas y manuales, además de añadir reemplazos basados en rutas.
Los hallazgos publicados en una solicitud de incorporación heredan la visibilidad de GitHub de esa solicitud. Cualquier persona que pueda ver la solicitud de incorporación puede ver esos hallazgos, incluso en repositorios públicos o solicitudes de incorporación de colaboradores externos a tu espacio de trabajo. Elige cuidadosamente los umbrales de informes en los repositorios donde los comentarios de las solicitudes de incorporación puedan tener una visibilidad amplia. El umbral de informes controla lo que Codex publica en GitHub; el informe completo de Security Review permanece en Codex.
Solicitar una Security Review
Para solicitar manualmente una Security Review, añade este comentario a una solicitud de incorporación:
@codex security review
Codex reacciona mientras se ejecuta la revisión y, después, publica directamente en la solicitud de incorporación los hallazgos que cumplen el umbral de informes manual. Abre la tarea de Codex asociada y selecciona la pestaña Informe de seguridad para consultar el informe completo, incluida la gravedad, la ruta de ataque, las pruebas auxiliares, la validación y las directrices de corrección. Si ningún problema cumple el umbral de informes, Codex no publica hallazgos en la solicitud de incorporación.
Documentación relacionada
- Revisar solicitudes de incorporación de GitHub con Codex explica Code Review y la integración con GitHub.
- Codex Security ofrece una descripción general del producto.
- Configuración de Codex Security en la nube explica los análisis de repositorios y la revisión de hallazgos.
- Mejorar el modelo de amenazas explica cómo ajustar el contexto del repositorio.