Security Review
Configura y ejecuta revisiones de seguridad exhaustivas para solicitudes de incorporación de GitHub.
Codex Security Review está disponible como versión preliminar de investigación. Está disponible para clientes de ChatGPT Enterprise, Business, Edu y Pro, pero no para Plus. Durante el periodo introductorio, Codex Security Review no consume créditos de ChatGPT. Pueden aplicarse límites de uso.
Codex Security Review es una revisión adicional para clientes que desean prestar especial atención a los problemas de seguridad en las solicitudes de incorporación de cambios.
Codex Security Review profundiza más que Code Review en los riesgos específicos de seguridad mediante el análisis de las diferencias de la solicitud de incorporación de cambios, el contexto complementario del repositorio y los modelos de amenazas o las directrices de seguridad configurados. Code Review también puede identificar problemas relacionados con la seguridad como parte de su revisión general, por lo que puede haber cierta superposición ocasional entre los hallazgos.
Antes de comenzar
Para configurar Codex Security Review automático, necesitas:
- Acceso a la versión preliminar de investigación de Codex Security Review para tu espacio de trabajo
- Codex cloud configurado con un repositorio de GitHub conectado
- Permiso de inserción o administración de GitHub para la configuración del repositorio
Un análisis existente de Codex Security es opcional.
Configurar Codex Security Review
- Ve a la configuración de Codex.
- En Preferencias del repositorio, elige qué solicitudes de incorporación de cambios reciben Codex
Security Review:
- Seguir la configuración personal permite que cada colaborador participe mediante su configuración personal de Codex Security Review.
- Revisar todas las PR se aplica a todas las solicitudes de incorporación de cambios del repositorio.
- Revisar las PR del equipo, cuando está disponible, se aplica a las solicitudes de incorporación de cambios abiertas por miembros de tu espacio de trabajo de ChatGPT, no por miembros de un equipo de GitHub.
- Elige cuándo se ejecuta Codex Security Review:
- Al abrir una PR se ejecuta de forma independiente cuando se abre una solicitud de incorporación de cambios.
- Con cada inserción se ejecuta de forma independiente después de insertar nuevas confirmaciones.
- Siempre que se ejecute la revisión de código requiere Code Review y ejecuta Codex Security Review al mismo tiempo.
Añadir contexto del modelo de amenazas
Puedes configurar un modelo de amenazas para proporcionar a Codex contexto sobre los activos de tu aplicación, los límites de confianza, las suposiciones de seguridad y los riesgos específicos del repositorio. Si el repositorio ya tiene una configuración de análisis de Codex Security, puedes usar su modelo de amenazas. De lo contrario, proporciona la ruta a un archivo de modelo de amenazas incluido en el repositorio. Si no especificas una fuente, Codex vuelve a generar el modelo de amenazas para cada revisión.
Establecer umbrales de informes
De forma predeterminada, las revisiones automáticas de Codex Security informan de hallazgos de gravedad Alta y Crítica, mientras que las revisiones solicitadas manualmente informan de hallazgos de gravedad Media, Alta y Crítica. Puedes cambiar la gravedad mínima de forma independiente para las revisiones automáticas y manuales, y añadir excepciones basadas en rutas.
Los hallazgos publicados en una solicitud de incorporación de cambios heredan la visibilidad de GitHub de esa solicitud. Cualquier persona que pueda ver la solicitud de incorporación de cambios puede ver esos hallazgos, incluso en repositorios públicos o en solicitudes de incorporación de cambios de colaboradores externos a tu espacio de trabajo. Elige cuidadosamente los umbrales de notificación para los repositorios en los que los comentarios de las solicitudes de incorporación de cambios puedan ser ampliamente visibles. El umbral de notificación controla lo que Codex publica en GitHub; el informe completo de Codex Security Review permanece en Codex.
Solicitar una revisión de Codex Security
Para solicitar manualmente una revisión de Codex Security, añade este comentario a una solicitud de incorporación de cambios:
@codex security review
Codex reacciona mientras se ejecuta la revisión y, después, publica directamente en la solicitud de incorporación de cambios los hallazgos que cumplen tu umbral de notificación manual. Abre la tarea de Codex asociada y selecciona la pestaña Informe de seguridad para ver el informe completo, incluidos la gravedad, la ruta de ataque, las pruebas de respaldo, la validación y las directrices de corrección. Si ningún problema alcanza el umbral de notificación, Codex no publica hallazgos en la solicitud de incorporación de cambios.
Documentación relacionada
- Revisar solicitudes de incorporación de GitHub con Codex explica Code Review y la integración con GitHub.
- Codex Security ofrece una descripción general del producto.
- Configuración de Codex Security en la nube explica los análisis de repositorios y la revisión de hallazgos.
- Mejorar el modelo de amenazas explica cómo ajustar el contexto del repositorio.