Codex Security 클라우드 FAQ
Codex Security 클라우드에 관한 자주 묻는 질문입니다.
이 FAQ에서는 Codex Security 클라우드를 다룹니다. Codex 작업에서 실행되는 로컬 스캔 및 워크플로에 대해서는 Codex Security 플러그인 빠른 시작을 참조하세요.
시작하기
Codex Security란 무엇인가요?
소프트웨어 보안은 여전히 엔지니어링 분야에서 가장 어렵고 중요한 문제 중 하나입니다. Codex Security는 소스 코드를 검사하고 제안 패치와 함께 구조화되고 우선순위가 지정된 취약점 발견 사항을 반환하는 LLM 기반 보안 분석 도구 모음입니다. 개발자와 보안 팀이 대규모로 보안 문제를 발견하고 수정할 수 있도록 지원합니다.
왜 중요한가요?
소프트웨어는 현대 산업과 사회의 기반이며, 취약점은 시스템 전반의 위험을 초래합니다. Codex Security는 가능성이 높은 문제를 지속적으로 식별하고, 가능한 경우 이를 검증하며, 수정안을 제안하여 방어자 우선 워크플로를 지원합니다. 이를 통해 팀은 개발 속도를 늦추지 않고도 보안을 강화할 수 있습니다.
Codex Security는 어떤 비즈니스 문제를 해결하나요?
Codex Security는 의심되는 문제를 증거와 제안 패치가 포함된 확인 및 재현 가능한 발견 사항으로 전환하는 과정을 단축합니다. 이를 통해 기존 스캐너만 사용할 때보다 분류 작업의 부담과 오탐을 줄일 수 있습니다.
Codex Security는 어떻게 작동하나요?
Codex Security는 일시적인 격리 컨테이너에서 분석을 실행하고 대상 리포지토리를 임시로 복제합니다. 코드 수준 분석을 수행한 후 설명, 파일과 위치, 심각도, 근본 원인, 권장 해결 방법이 포함된 구조화된 발견 사항을 반환합니다.
검증 단계가 포함된 발견 사항의 경우, 시스템은 동일한 샌드박스에서 제안된 명령이나 테스트를 실행하고 성공 또는 실패 여부, 종료 코드, stdout, stderr, 테스트 결과, 생성된 diff 또는 아티팩트를 기록한 다음, 검토 증거로 해당 출력을 첨부합니다.
SAST를 대체하나요?
아니요. Codex Security는 SAST를 보완합니다. 의미론적 LLM 기반 추론과 자동 검증을 추가하며, 기존 SAST 도구는 계속해서 광범위하고 결정론적인 검사 범위를 제공합니다.
기능
분석 파이프라인이란 무엇인가요?
Codex Security는 단계별 파이프라인을 따릅니다.
- 분석에서는 리포지토리의 위협 모델을 구축합니다.
- 커밋 스캔에서는 병합된 커밋과 리포지토리 기록을 검토하여 가능성이 높은 문제를 찾습니다.
- 검증에서는 오탐을 줄이기 위해 샌드박스에서 가능성이 높은 취약점의 재현을 시도합니다.
- 패치 적용에서는 Codex와 통합하여 검토자가 PR을 열기 전에 살펴볼 수 있는 패치를 제안합니다.
GitHub, Codex 및 표준 검토 워크플로에서 엔지니어와 함께 작동합니다.
어떤 언어를 지원하나요?
Codex Security는 특정 언어에 구애받지 않습니다. 실제 성능은 리포지토리에서 사용하는 언어와 프레임워크에 대한 모델의 추론 능력에 따라 달라집니다.
스캔이 완료되면 어떤 결과를 받게 되나요?
심각도와 검증 상태에 따라 우선순위가 지정된 발견 사항과, 가능한 경우 제안 패치를 받게 됩니다. 발견 사항에는 크래시 출력, 재현 증거, 호출 경로 컨텍스트 및 관련 주석도 포함될 수 있습니다.
고객 코드는 어떻게 격리되나요?
각 분석 및 검증 작업은 세션 범위 도구가 포함된 일시적인 Codex 컨테이너에서 실행됩니다. 검토를 위해 아티팩트를 추출하며, 작업이 완료되면 컨테이너를 종료하고 제거합니다.
Codex Security가 패치를 자동으로 적용하나요?
아니요. 제안 패치는 권장 해결 방법입니다. 사용자는 발견 사항 UI에서 이를 검토하고 GitHub에 PR로 푸시할 수 있지만, Codex Security는 리포지토리에 변경 사항을 자동으로 적용하지 않습니다.
스캔하려면 프로젝트를 빌드해야 하나요?
아니요. Codex Security는 컴파일 단계 없이도 리포지토리와 커밋 컨텍스트에서 발견 사항을 생성할 수 있습니다. 자동 검증 중 문제 재현에 도움이 된다면 컨테이너 내부에서 프로젝트 빌드를 시도할 수 있습니다. 환경 설정에 관한 자세한 내용은 Codex 클라우드 환경을 참조하세요.
Codex Security는 어떻게 오탐을 줄이고 잘못된 패치를 방지하나요?
Codex Security는 두 단계를 사용합니다. 먼저 모델이 가능성이 높은 문제의 우선순위를 지정합니다. 그런 다음 자동 검증에서 깨끗한 컨테이너를 사용해 각 문제의 재현을 시도합니다. 성공적으로 재현된 발견 사항은 검증됨으로 표시되므로 사람이 검토하기 전에 오탐을 줄이는 데 도움이 됩니다.
초기 스캔에는 얼마나 걸리며, 그다음에는 어떻게 되나요?
초기 스캔 시간은 리포지토리 크기, 빌드 시간, 검증 단계로 진행되는 발견 사항의 수에 따라 달라집니다. 일부 리포지토리의 스캔에는 몇 시간이 걸릴 수 있습니다. 규모가 큰 리포지토리의 경우 며칠이 걸릴 수 있습니다. 이후 스캔은 새 커밋과 증분 변경 사항에 집중하므로 일반적으로 더 빠릅니다.
위협 모델이란 무엇인가요?
위협 모델은 스캔 시점에 리포지토리에 적용되는 보안 컨텍스트입니다. 간결한 프로젝트 개요와 진입점, 신뢰 경계, 인증 가정, 위험 요소가 있는 구성 요소 등의 공격 표면 세부 정보를 결합합니다. 자세한 내용은 위협 모델 개선을 참조하세요.
위협 모델은 어떻게 생성되나요?
Codex Security는 모델에 리포지토리 아키텍처와 보안 진입점을 요약하고, 리포지토리 유형을 분류하며, 특화된 추출기를 실행한 후 결과를 스캔 전반에 사용되는 프로젝트 개요 또는 위협 모델 아티팩트로 병합하도록 요청합니다.
수동 보안 검토를 대체하나요?
아니요. Codex Security는 검토를 가속하고 발견 사항의 우선순위를 지정하는 데 도움을 주지만, 코드 수준 검증, 악용 가능성 확인 또는 사람에 의한 위협 평가를 대체하지는 않습니다.
위협 모델을 편집할 수 있나요?
예. Codex Security가 초기 위협 모델을 생성하며, 아키텍처, 위험 및 비즈니스 컨텍스트가 바뀌면 이를 업데이트할 수 있습니다. 편집 워크플로는 위협 모델 개선을 참조하세요.
위협 모델링을 사용하기 전에 스캔을 구성해야 하나요?
예. 위협 모델 지침은 스캔 방식 및 대상과 연계되므로 먼저 리포지토리를 구성해야 합니다. Codex Security 설정을 참조하세요.
제안 패치에는 무엇이 포함되나요?
발견 사항에 대한 해결 방법을 생성할 수 있는 경우, 제안 패치에는 파일 이름과 줄 컨텍스트가 포함된 최소한의 실행 가능한 diff가 들어 있습니다.
패치가 내 PR 브랜치를 직접 수정하나요?
아니요. 워크플로는 유지 관리자와 검토자가 적용 전에 살펴볼 수 있도록 diff, 패치 파일 또는 제안 변경 사항을 생성합니다.
검증
자동 검증이란 무엇인가요?
자동 검증은 격리된 컨테이너에서 의심되는 문제의 재현을 시도하는 단계입니다. 재현 성공 또는 실패 여부를 기록하고 로그, 명령 및 관련 아티팩트를 증거로 수집합니다.
검증에 실패하면 어떻게 되나요?
발견 사항은 검증되지 않은 상태로 유지됩니다. 엔지니어가 다시 시도하거나 추가로 조사하거나 재현 단계를 조정할 수 있도록, 시도한 작업은 로그와 보고서에 계속 기록됩니다.