Security Review
Konfigurasikan dan jalankan peninjauan keamanan mendalam untuk pull request GitHub.
Security Review tersedia dalam pratinjau riset. Fitur ini tersedia bagi pelanggan ChatGPT Enterprise, Business, Edu, dan Pro; fitur ini tidak tersedia di Plus. Selama periode perkenalan, Security Review tidak menggunakan kredit ChatGPT. Batas penggunaan mungkin berlaku.
Security Review merupakan peninjauan tambahan bagi pelanggan yang ingin memberikan perhatian khusus pada masalah keamanan dalam pull request.
Security Review menganalisis risiko khusus keamanan lebih mendalam daripada Code Review dengan menganalisis diff pull request, konteks repositori pendukung, serta model ancaman atau panduan keamanan yang dikonfigurasi. Code Review juga dapat mengidentifikasi masalah terkait keamanan sebagai bagian dari peninjauan umumnya, sehingga terkadang Anda mungkin melihat temuan yang tumpang tindih.
Sebelum memulai
Untuk mengonfigurasi Security Review otomatis, Anda memerlukan:
- Akses pratinjau riset Security Review untuk workspace Anda
- Codex cloud yang telah disiapkan dengan repositori GitHub terhubung
- Izin push atau admin GitHub untuk pengaturan repositori
Pemindaian Codex Security yang sudah ada bersifat opsional.
Konfigurasikan Security Review
- Buka pengaturan Codex.
- Di bawah Repository preferences, pilih pull request yang akan mendapatkan Security Review:
- Follow personal memungkinkan setiap kontributor memilih ikut serta melalui pengaturan Security Review pribadi mereka.
- Review all PRs diterapkan pada setiap pull request dalam repositori.
- Review team PRs, jika tersedia, diterapkan pada pull request yang dibuka oleh anggota workspace ChatGPT Anda, bukan anggota tim GitHub.
- Pilih kapan Security Review dijalankan:
- On PR open berjalan secara terpisah ketika pull request dibuka.
- Every push berjalan secara terpisah setelah commit baru di-push.
- Whenever code review runs memerlukan Code Review dan menjalankan Security Review bersamanya.
Tambahkan konteks model ancaman
Anda dapat mengonfigurasi model ancaman untuk memberikan konteks kepada Codex tentang aset aplikasi, batas kepercayaan, asumsi keamanan, dan risiko khusus repositori Anda. Jika repositori memiliki konfigurasi pemindaian Codex Security yang sudah ada, Anda dapat menggunakan model ancamannya. Jika tidak, berikan path menuju berkas model ancaman yang di-check-in ke repositori. Jika Anda tidak menentukan sumber, Codex membuat ulang model ancaman untuk setiap peninjauan.
Tetapkan ambang batas pelaporan
Secara default, Security Review otomatis melaporkan temuan High dan Critical, sedangkan peninjauan yang diminta secara manual melaporkan temuan Medium, High, dan Critical. Anda dapat mengubah tingkat keparahan minimum secara terpisah untuk peninjauan otomatis dan manual, serta menambahkan penggantian berbasis path.
Temuan yang diposting ke pull request mewarisi visibilitas GitHub pull request tersebut. Siapa pun yang dapat melihat pull request dapat melihat temuan tersebut, termasuk pada repositori publik atau pull request dari kontributor di luar workspace Anda. Pilih ambang batas pelaporan dengan cermat untuk repositori yang komentar pull request-nya mungkin terlihat secara luas. Ambang batas pelaporan mengontrol apa yang diposting Codex ke GitHub; laporan Security Review lengkap tetap tersedia di Codex.
Minta Security Review
Untuk meminta Security Review secara manual, tambahkan komentar berikut ke pull request:
@codex security review
Codex memberikan reaksi selama peninjauan berlangsung, lalu memposting temuan yang memenuhi ambang batas pelaporan manual Anda secara langsung di pull request. Buka tugas Codex terkait dan pilih tab Security Report untuk melihat laporan lengkap, termasuk tingkat keparahan, jalur serangan, bukti pendukung, validasi, dan panduan remediasi. Jika tidak ada masalah yang memenuhi ambang batas pelaporan, Codex tidak memposting temuan ke pull request.
Dokumentasi terkait
- Tinjau pull request GitHub dengan Codex menjelaskan Code Review dan integrasi GitHub.
- Codex Security memberikan ikhtisar produk.
- Penyiapan cloud Codex Security menjelaskan pemindaian repositori dan peninjauan temuan.
- Meningkatkan model ancaman menjelaskan cara menyempurnakan konteks repositori.