Français

Configuration de Codex Security cloud

Configurez Codex Security cloud, attendez les premiers résultats et améliorez-les en modifiant le modèle de menaces

Cette page vous guide depuis l’accès initial jusqu’à l’examen des résultats et aux pull requests de remédiation dans Codex Security cloud.

1. Accès et environnement

Codex Security cloud analyse les dépôts GitHub connectés via Codex cloud.

  • Vérifiez que votre espace de travail a accès à Codex Security cloud.
  • Vérifiez que le dépôt que vous souhaitez analyser est disponible dans Codex cloud.

Accédez aux environnements Codex et vérifiez si le dépôt dispose déjà d’un environnement. Si ce n’est pas le cas, créez-en un à cet endroit avant de continuer.

Ouvrir les environnements

Environnements Codex

2. Nouvelle analyse de sécurité

Une fois l’environnement créé, accédez à Créer une analyse de sécurité et sélectionnez le dépôt que vous venez de connecter.

Créer une analyse de sécurité

Codex Security analyse d’abord les dépôts en remontant depuis les commits les plus récents. Il s’appuie sur cette analyse pour créer et actualiser le contexte à mesure que de nouveaux commits arrivent.

Pour configurer un dépôt :

  1. Sélectionnez l’organisation GitHub.
  2. Sélectionnez le dépôt.
  3. Sélectionnez la branche que vous souhaitez analyser.
  4. Sélectionnez l’environnement.
  5. Choisissez une fenêtre d’historique. Une fenêtre plus longue fournit davantage de contexte, mais le traitement rétroactif prend plus de temps.
  6. Cliquez sur Créer.

Créer une analyse de sécurité

3. Les analyses initiales peuvent prendre du temps

Lorsque vous créez l’analyse, Codex Security commence par effectuer une passe de sécurité au niveau des commits sur toute la fenêtre d’historique sélectionnée. Le traitement rétroactif initial peut prendre quelques heures, en particulier pour les dépôts volumineux ou les fenêtres plus longues. Il est normal que les résultats ne soient pas immédiatement visibles. Attendez la fin de l’analyse initiale avant d’ouvrir un ticket ou de rechercher la cause d’un problème.

4. Examiner les analyses et améliorer le modèle de menaces

Examiner les analyses

Éditeur de modèle de menaces dans Codex Security

Lorsque l’analyse initiale est terminée, ouvrez-la et examinez le modèle de menaces qui a été généré. Après l’apparition des premiers résultats, mettez à jour le modèle de menaces afin qu’il corresponde à votre architecture, à vos limites de confiance et à votre contexte métier. Cela aide Codex Security à classer les problèmes pour votre équipe.

Après l’apparition des premiers résultats, réexaminez le modèle afin que les recommandations d’analyse restent alignées sur les priorités actuelles. Le maintenir à jour aide Codex Security à produire de meilleures suggestions.

Pour en savoir plus sur les modèles de menaces et leur influence sur la criticité et le triage, consultez Améliorer le modèle de menaces.

5. Examiner les résultats et appliquer un correctif

Une fois le traitement rétroactif initial terminé, examinez les résultats dans la vue Résultats.

Ouvrir les résultats

Deux vues sont disponibles :

  • Résultats recommandés : une liste évolutive des 10 problèmes les plus critiques du dépôt
  • Tous les résultats : un tableau triable et filtrable des résultats dans l’ensemble du dépôt

Vue des résultats recommandés

Cliquez sur un résultat pour ouvrir sa page de détails, qui comprend :

  • une description concise du problème
  • les principales métadonnées, telles que les détails du commit et les chemins de fichiers
  • une analyse contextuelle de l’impact
  • des extraits de code pertinents
  • le contexte du chemin d’appel ou du flux de données, lorsqu’il est disponible
  • les étapes et la sortie de validation

Vous pouvez examiner chaque résultat et créer une PR directement depuis sa page de détails.

Examiner les résultats et créer une PR

Documentation associée