Bahasa Indonesia

Security Review

Konfigurasikan dan jalankan peninjauan keamanan mendalam untuk pull request GitHub.

Codex Security Review tersedia dalam pratinjau riset. Fitur ini tersedia bagi pelanggan ChatGPT Enterprise, Business, Edu, dan Pro; fitur ini tidak tersedia pada Plus. Selama periode perkenalan, Codex Security Review tidak menggunakan kredit ChatGPT. Batas penggunaan mungkin berlaku.

Codex Security Review merupakan tinjauan tambahan bagi pelanggan yang ingin memberikan perhatian khusus pada masalah keamanan dalam pull request.

Codex Security Review menganalisis risiko khusus keamanan secara lebih mendalam daripada Code Review dengan menganalisis diff pull request, konteks repositori pendukung, serta model ancaman atau panduan keamanan yang dikonfigurasi. Code Review juga dapat mengidentifikasi masalah terkait keamanan sebagai bagian dari tinjauan umumnya, sehingga temuan terkadang dapat tumpang tindih.

Sebelum memulai

Untuk mengonfigurasi Codex Security Review otomatis, Anda memerlukan:

  • Akses pratinjau riset Codex Security Review untuk workspace Anda
  • Codex cloud yang disiapkan dengan repositori GitHub terhubung
  • Izin push atau admin GitHub untuk pengaturan repositori

Pemindaian Codex Security yang sudah ada bersifat opsional.

Mengonfigurasi Codex Security Review

  1. Buka pengaturan Codex.
  2. Di bagian Preferensi repositori, pilih pull request yang akan mendapatkan Codex Security Review:
    • Ikuti pengaturan pribadi memungkinkan setiap kontributor untuk ikut serta melalui pengaturan Codex Security Review pribadi mereka.
    • Tinjau semua PR berlaku untuk setiap pull request dalam repositori.
    • Tinjau PR tim, jika tersedia, berlaku untuk pull request yang dibuka oleh anggota workspace ChatGPT Anda, bukan anggota tim GitHub.
  3. Pilih kapan Codex Security Review dijalankan:
    • Saat PR dibuka berjalan secara independen ketika pull request dibuka.
    • Setiap push berjalan secara independen setelah commit baru di-push.
    • Setiap kali tinjauan kode berjalan memerlukan Code Review dan menjalankan Codex Security Review bersamanya.

Tambahkan konteks model ancaman

Anda dapat mengonfigurasi model ancaman untuk memberikan konteks kepada Codex tentang aset aplikasi, batas kepercayaan, asumsi keamanan, dan risiko khusus repositori Anda. Jika repositori memiliki konfigurasi pemindaian Codex Security yang sudah ada, Anda dapat menggunakan model ancamannya. Jika tidak, berikan path ke file model ancaman yang di-commit ke repositori. Jika Anda tidak menentukan sumber, Codex membuat ulang model ancaman untuk setiap tinjauan.

Tetapkan ambang batas pelaporan

Secara default, Codex Security Review otomatis melaporkan temuan dengan tingkat Tinggi dan Kritis, sementara tinjauan yang diminta secara manual melaporkan temuan Sedang, Tinggi, dan Kritis. Anda dapat mengubah tingkat keparahan minimum secara terpisah untuk tinjauan otomatis dan manual, serta menambahkan penggantian berdasarkan path.

Temuan yang diposting ke pull request mewarisi visibilitas GitHub pull request tersebut. Siapa pun yang dapat melihat pull request dapat melihat temuan tersebut, termasuk pada repositori publik atau pull request dari kontributor di luar workspace Anda. Pilih ambang pelaporan dengan cermat untuk repositori yang komentar pull request-nya mungkin dapat dilihat secara luas. Ambang pelaporan mengontrol hal yang diposting Codex ke GitHub; laporan lengkap Codex Security Review tetap tersedia di Codex.

Meminta Codex Security Review

Untuk meminta Codex Security Review secara manual, tambahkan komentar ini ke pull request:

@codex security review

Codex memberikan reaksi selama tinjauan berlangsung, lalu memposting temuan yang memenuhi ambang pelaporan manual Anda langsung pada pull request. Buka tugas Codex yang terkait dan pilih tab Laporan Keamanan untuk melihat laporan lengkap, termasuk tingkat keparahan, jalur serangan, bukti pendukung, validasi, dan panduan remediasi. Jika tidak ada masalah yang memenuhi ambang pelaporan, Codex tidak memposting temuan ke pull request.

Dokumentasi terkait