Français

FAQ sur Codex Security cloud

Questions fréquentes sur Codex Security cloud.

Cette FAQ porte sur Codex Security cloud. Pour les analyses locales et les workflows qui s’exécutent dans une tâche Codex, consultez le guide de démarrage rapide du plugin Codex Security.

Bien démarrer

Qu’est-ce que Codex Security ?

La sécurité logicielle reste l’un des problèmes les plus difficiles et les plus importants de l’ingénierie. Codex Security est une boîte à outils d’analyse de sécurité pilotée par un LLM, qui inspecte le code source et renvoie des vulnérabilités détectées, structurées et classées, avec des correctifs proposés. Il aide les développeurs et les équipes de sécurité à détecter et à corriger les problèmes de sécurité à grande échelle.

Pourquoi est-ce important ?

Les logiciels sont au cœur de l’industrie et de la société modernes, et les vulnérabilités créent un risque systémique. Codex Security prend en charge un workflow axé en priorité sur la défense en identifiant en continu les problèmes probables, en les validant lorsque cela est possible et en proposant des correctifs. Les équipes peuvent ainsi renforcer la sécurité sans ralentir le développement.

Quel problème métier Codex Security résout-il ?

Codex Security raccourcit le parcours entre un problème suspecté et un résultat confirmé et reproductible, accompagné de preuves et d’un correctif proposé. Cela réduit la charge de triage et le nombre de faux positifs par rapport à l’utilisation de scanners traditionnels seuls.

Comment fonctionne Codex Security ?

Codex Security exécute l’analyse dans un conteneur éphémère et isolé, et clone temporairement le dépôt cible. Il effectue une analyse au niveau du code et renvoie des résultats structurés comprenant une description, le fichier et l’emplacement, la criticité, la cause racine et une mesure corrective suggérée.

Pour les résultats qui incluent des étapes de vérification, le système exécute les commandes ou les tests proposés dans le même environnement isolé, consigne leur réussite ou leur échec, les codes de sortie, stdout, stderr, les résultats des tests ainsi que les diffs ou artefacts générés, puis joint ces données comme preuves à examiner.

Remplace-t-il le SAST ?

Non. Codex Security complète le SAST. Il ajoute un raisonnement sémantique fondé sur un LLM et une validation automatisée, tandis que les outils SAST existants continuent d’assurer une large couverture déterministe.

Fonctionnalités

En quoi consiste le pipeline d’analyse ?

Codex Security suit un pipeline par étapes :

  1. L’analyse élabore un modèle de menaces pour le dépôt.
  2. L’analyse des commits examine les commits fusionnés et l’historique du dépôt afin d’identifier les problèmes probables.
  3. La validation tente de reproduire les vulnérabilités probables dans un environnement isolé afin de réduire les faux positifs.
  4. La création de correctifs s’intègre à Codex pour proposer des correctifs que les réviseurs peuvent examiner avant d’ouvrir une PR.

Il accompagne les ingénieurs dans GitHub, Codex et les workflows de révision standard.

Quels langages sont pris en charge ?

Codex Security est indépendant du langage. En pratique, ses performances dépendent de la capacité de raisonnement du modèle pour le langage et le framework utilisés par le dépôt.

Quels résultats sont disponibles une fois l’analyse terminée ?

Vous obtenez des résultats classés, avec leur criticité, leur statut de validation et un correctif proposé lorsqu’il en existe un. Les résultats peuvent également inclure les données de sortie d’un plantage, des preuves de reproduction, le contexte du chemin d’appel et des annotations associées.

Comment le code des clients est-il isolé ?

Chaque tâche d’analyse et de validation s’exécute dans un conteneur Codex éphémère avec des outils limités à la session. Les artefacts sont extraits pour être examinés, puis le conteneur est supprimé une fois la tâche terminée.

Codex Security applique-t-il automatiquement les correctifs ?

Non. Le correctif proposé constitue une mesure corrective recommandée. Les utilisateurs peuvent l’examiner et l’envoyer à GitHub sous forme de PR depuis l’interface des résultats, mais Codex Security n’applique pas automatiquement de modifications au dépôt.

Le projet doit-il être compilé pour être analysé ?

Non. Codex Security peut produire des résultats à partir du contexte du dépôt et des commits sans étape de compilation. Lors de la validation automatique, il peut tenter de compiler le projet dans le conteneur si cela facilite la reproduction du problème. Pour en savoir plus sur la configuration de l’environnement, consultez Environnements cloud Codex.

Comment Codex Security réduit-il les faux positifs et évite-t-il les correctifs défectueux ?

Codex Security procède en deux étapes. Le modèle classe d’abord les problèmes probables. La validation automatique tente ensuite de reproduire chaque problème dans un conteneur propre. Les résultats reproduits avec succès sont marqués comme validés, ce qui contribue à réduire les faux positifs avant l’examen humain.

Combien de temps les analyses initiales prennent-elles, et que se passe-t-il ensuite ?

La durée de l’analyse initiale dépend de la taille du dépôt, du temps de compilation et du nombre de résultats soumis à la validation. Pour certains dépôts, les analyses peuvent prendre plusieurs heures. Pour les dépôts plus volumineux, elles peuvent prendre plusieurs jours. Les analyses suivantes sont généralement plus rapides, car elles se concentrent sur les nouveaux commits et les modifications incrémentielles.

Qu’est-ce qu’un modèle de menaces ?

Un modèle de menaces est le contexte de sécurité d’un dépôt au moment de l’analyse. Il associe une présentation concise du projet à des informations sur la surface d’attaque, telles que les points d’entrée, les limites de confiance, les hypothèses d’authentification et les composants à risque. Pour en savoir plus, consultez Améliorer le modèle de menaces.

Comment un modèle de menaces est-il généré ?

Codex Security demande au modèle de résumer l’architecture du dépôt et les points d’entrée liés à la sécurité, de classifier le type de dépôt, d’exécuter des extracteurs spécialisés et de fusionner les résultats dans une présentation du projet ou un artefact de modèle de menaces utilisé tout au long de l’analyse.

Remplace-t-il la revue de sécurité manuelle ?

Non. Codex Security accélère la revue et facilite le classement des résultats, mais il ne remplace pas la validation au niveau du code, les vérifications de l’exploitabilité ni l’évaluation humaine des menaces.

Puis-je modifier le modèle de menaces ?

Oui. Codex Security crée le modèle de menaces initial, que vous pouvez mettre à jour à mesure que l’architecture, les risques et le contexte métier évoluent. Pour découvrir le workflow de modification, consultez Améliorer le modèle de menaces.

Dois-je configurer une analyse avant d’utiliser la modélisation des menaces ?

Oui. Les recommandations relatives au modèle de menaces dépendent de la manière dont vous effectuez l’analyse et de ce que vous analysez. Vous devez donc commencer par configurer le dépôt. Consultez Configuration de Codex Security.

Que contient le correctif proposé ?

Le correctif proposé contient un diff minimal et exploitable, avec le nom du fichier et le contexte des lignes, lorsqu’une mesure corrective peut être générée pour le résultat concerné.

Le correctif modifie-t-il directement la branche de ma PR ?

Non. Le workflow génère un diff, un fichier de correctif ou une modification suggérée que les responsables de la maintenance et les réviseurs peuvent examiner avant de l’appliquer.

Validation

Qu’est-ce que la validation automatique ?

La validation automatique est la phase qui tente de reproduire un problème suspecté dans un conteneur isolé. Elle consigne la réussite ou l’échec de la reproduction et capture les journaux, les commandes et les artefacts associés comme preuves.

Que se passe-t-il si la validation échoue ?

Le résultat reste non validé. Les journaux et les rapports consignent malgré tout les tentatives effectuées afin que les ingénieurs puissent réessayer, approfondir leurs recherches ou ajuster les étapes de reproduction.