Français

Security Review

Configurez et exécutez des examens de sécurité approfondis pour les pull requests GitHub.

Codex Security Review est disponible en version préliminaire de recherche. Il est accessible aux clients ChatGPT Enterprise, Business, Edu et Pro, mais pas aux clients Plus. Pendant la période de lancement, Codex Security Review ne consomme pas de crédits ChatGPT. Des limites d’utilisation peuvent s’appliquer.

Codex Security Review est un examen supplémentaire destiné aux clients qui souhaitent accorder une attention particulière aux problèmes de sécurité dans les pull requests.

Codex Security Review analyse les risques propres à la sécurité plus en profondeur que Code Review, en examinant le diff de la pull request, le contexte pertinent du dépôt ainsi que les modèles de menace ou les consignes de sécurité configurés. Code Review peut également détecter des problèmes liés à la sécurité dans le cadre de son examen général ; certains constats peuvent donc parfois se recouper.

Avant de commencer

Pour configurer Codex Security Review automatiquement, vous avez besoin des éléments suivants :

  • Un accès à la version préliminaire de recherche de Codex Security Review pour votre espace de travail
  • Codex cloud configuré avec un dépôt GitHub connecté
  • Une autorisation push ou administrateur GitHub pour les paramètres du dépôt

Une analyse Codex Security existante est facultative.

Configurer Codex Security Review

  1. Accédez aux paramètres de Codex.
  2. Sous Préférences du dépôt, choisissez les pull requests qui bénéficient de Codex Security Review :
    • Suivre les préférences personnelles permet à chaque contributeur de choisir de l’activer dans ses paramètres personnels Codex Security Review.
    • Examiner toutes les PR s’applique à chaque pull request du dépôt.
    • Examiner les PR de l’équipe, lorsque cette option est disponible, s’applique aux pull requests ouvertes par les membres de votre espace de travail ChatGPT, et non par les membres d’une équipe GitHub.
  3. Choisissez quand Codex Security Review s’exécute :
    • À l’ouverture d’une PR lance un examen indépendant lorsqu’une pull request est ouverte.
    • À chaque push lance un examen indépendant après l’envoi de nouveaux commits.
    • À chaque exécution de Code Review nécessite Code Review et exécute Codex Security Review en parallèle.

Ajouter le contexte du modèle de menace

Vous pouvez configurer un modèle de menace afin de fournir à Codex du contexte sur les actifs de votre application, les frontières de confiance, les hypothèses de sécurité et les risques propres au dépôt. Si le dépôt dispose déjà d’une configuration d’analyse Codex Security, vous pouvez utiliser son modèle de menace. Sinon, indiquez le chemin d’un fichier de modèle de menace versionné dans le dépôt. Si vous ne spécifiez aucune source, Codex régénère le modèle de menace à chaque examen.

Définir les seuils de signalement

Par défaut, les examens Codex Security Review automatiques signalent les constats de niveau Élevé et Critique, tandis que les examens demandés manuellement signalent ceux de niveau Moyen, Élevé et Critique. Vous pouvez modifier indépendamment le niveau de gravité minimal des examens automatiques et manuels, et ajouter des dérogations basées sur les chemins.

Les constats publiés sur une pull request héritent de la visibilité GitHub de cette pull request. Toute personne pouvant consulter la pull request peut voir ces constats, y compris dans les dépôts publics ou les pull requests de contributeurs extérieurs à votre espace de travail. Choisissez soigneusement les seuils de signalement pour les dépôts dans lesquels les commentaires des pull requests peuvent être largement visibles. Le seuil de signalement détermine ce que Codex publie sur GitHub ; le rapport Codex Security Review complet reste disponible dans Codex.

Demander un examen Codex Security Review

Pour demander manuellement un examen Codex Security Review, ajoutez ce commentaire à une pull request :

@codex security review

Codex ajoute une réaction pendant l’exécution de l’examen, puis publie directement sur la pull request les constats qui atteignent votre seuil de signalement manuel. Ouvrez la tâche Codex associée et sélectionnez l’onglet Rapport de sécurité pour consulter le rapport complet, notamment la gravité, le chemin d’attaque, les éléments probants, la validation et les recommandations de correction. Si aucun problème n’atteint le seuil de signalement, Codex ne publie aucun constat sur la pull request.

Documentation associée