Security Review
Configurez et exécutez des examens de sécurité approfondis pour les pull requests GitHub.
Security Review est disponible en version de recherche préliminaire. Cette fonctionnalité est proposée aux clients ChatGPT Enterprise, Business, Edu et Pro ; elle n’est pas disponible avec Plus. Pendant la période de lancement, Security Review ne consomme pas de crédits ChatGPT. Des limites d’utilisation peuvent s’appliquer.
Security Review constitue un examen supplémentaire destiné aux clients qui souhaitent accorder une attention particulière aux problèmes de sécurité dans les pull requests.
Security Review va plus loin que Code Review concernant les risques propres à la sécurité en analysant les différences de la pull request, le contexte pertinent du dépôt ainsi que les modèles de menace ou consignes de sécurité configurés. Code Review peut également identifier des problèmes de sécurité dans le cadre de son examen général ; certains constats peuvent donc parfois se recouper.
Avant de commencer
Pour configurer Security Review automatiquement, vous devez disposer des éléments suivants :
- Un accès à la version de recherche préliminaire de Security Review pour votre espace de travail
- Codex cloud configuré avec un dépôt GitHub connecté
- Une autorisation push ou admin sur GitHub pour les paramètres du dépôt
Une analyse Codex Security existante est facultative.
Configurer Security Review
- Accédez aux paramètres Codex.
- Sous Préférences du dépôt, choisissez les pull requests qui feront l’objet d’un Security Review :
- Suivre les préférences personnelles permet à chaque contributeur d’activer la fonctionnalité dans ses paramètres Security Review personnels.
- Examiner toutes les PR s’applique à chaque pull request du dépôt.
- Examiner les PR de l’équipe, lorsque cette option est disponible, s’applique aux pull requests ouvertes par les membres de votre espace de travail ChatGPT, et non par les membres d’une équipe GitHub.
- Choisissez quand Security Review s’exécute :
- À l’ouverture de la PR s’exécute de manière indépendante à l’ouverture d’une pull request.
- À chaque push s’exécute de manière indépendante après le push de nouveaux commits.
- À chaque exécution de Code Review nécessite Code Review et exécute Security Review en parallèle.
Ajouter le contexte du modèle de menace
Vous pouvez configurer un modèle de menace afin de fournir à Codex du contexte sur les ressources de votre application, ses frontières de confiance, ses hypothèses de sécurité et les risques propres au dépôt. Si le dépôt dispose déjà d’une configuration d’analyse Codex Security, vous pouvez utiliser son modèle de menace. Sinon, indiquez le chemin d’un fichier de modèle de menace enregistré dans le dépôt. Si vous ne précisez aucune source, Codex régénère le modèle de menace à chaque examen.
Définir les seuils de signalement
Par défaut, les Security Reviews automatiques signalent les constats de sévérité Élevée et Critique, tandis que les examens demandés manuellement signalent ceux de sévérité Moyenne, Élevée et Critique. Vous pouvez modifier indépendamment la sévérité minimale des examens automatiques et manuels, et ajouter des valeurs de remplacement fondées sur les chemins.
Les constats publiés sur une pull request héritent de la visibilité GitHub de cette dernière. Toute personne pouvant consulter la pull request peut voir ces constats, y compris dans les dépôts publics ou les pull requests provenant de contributeurs extérieurs à votre espace de travail. Choisissez soigneusement les seuils de signalement pour les dépôts dans lesquels les commentaires des pull requests peuvent être largement visibles. Le seuil de signalement détermine ce que Codex publie sur GitHub ; le rapport Security Review complet reste disponible dans Codex.
Demander un Security Review
Pour demander manuellement un Security Review, ajoutez ce commentaire à une pull request :
@codex security review
Codex ajoute une réaction pendant l’exécution de l’examen, puis publie directement sur la pull request les constats qui atteignent votre seuil de signalement manuel. Ouvrez la tâche Codex associée et sélectionnez l’onglet Rapport de sécurité pour consulter le rapport complet, notamment la sévérité, le chemin d’attaque, les éléments de preuve, la validation et les recommandations de remédiation. Si aucun problème n’atteint le seuil de signalement, Codex ne publie aucun constat sur la pull request.
Documentation associée
- Examiner les pull requests GitHub avec Codex présente Code Review et l’intégration GitHub.
- Codex Security offre une vue d’ensemble du produit.
- Configuration cloud de Codex Security explique les analyses de dépôts et l’examen des constats.
- Améliorer le modèle de menace explique comment affiner le contexte du dépôt.