Security Review
GitHub 풀 리퀘스트를 위한 심층 보안 검토를 구성하고 실행합니다.
Codex Security Review는 연구 프리뷰로 제공됩니다. ChatGPT Enterprise, Business, Edu 및 Pro 고객이 사용할 수 있으며 Plus에서는 사용할 수 없습니다. 도입 기간에는 Codex Security Review가 ChatGPT 크레딧을 소모하지 않습니다. 사용량 제한이 적용될 수 있습니다.
Codex Security Review는 pull request의 보안 문제를 특히 주의 깊게 살펴보려는 고객을 위한 추가 검토 기능입니다.
Codex Security Review는 pull request diff, 관련 저장소 컨텍스트, 구성된 위협 모델 또는 보안 지침을 분석하여 보안 관련 위험을 Code Review보다 심층적으로 검토합니다. Code Review도 일반 검토의 일부로 보안 관련 문제를 식별할 수 있으므로 결과가 간혹 겹칠 수 있습니다.
시작하기 전에
자동 Codex Security Review를 구성하려면 다음이 필요합니다:
- 워크스페이스의 Codex Security Review 연구 프리뷰 액세스 권한
- 연결된 GitHub 저장소가 설정된 Codex cloud
- 저장소 설정에 대한 GitHub push 또는 관리자 권한
기존 Codex Security 스캔은 선택 사항입니다.
Codex Security Review 구성
- Codex 설정으로 이동합니다.
- 저장소 환경설정에서 Codex Security Review를 받을 pull request를
선택합니다:
- 개인 설정 따르기를 선택하면 각 기여자가 자신의 Codex Security Review 설정에서 참여 여부를 선택할 수 있습니다.
- 모든 PR 검토는 저장소의 모든 pull request에 적용됩니다.
- 팀 PR 검토는 사용 가능한 경우 GitHub 팀 구성원이 아닌 ChatGPT 워크스페이스 구성원이 연 pull request에 적용됩니다.
- Codex Security Review를 실행할 시점을 선택합니다:
- PR을 열 때는 pull request가 열리면 독립적으로 실행됩니다.
- push할 때마다는 새 커밋이 push된 후 독립적으로 실행됩니다.
- 코드 검토가 실행될 때마다는 Code Review가 필요하며 Codex Security Review가 함께 실행됩니다.
위협 모델 컨텍스트 추가하기
애플리케이션의 자산, 신뢰 경계, 보안 가정 및 저장소별 위험에 관한 컨텍스트를 Codex에 제공하도록 위협 모델을 구성할 수 있습니다. 저장소에 기존 Codex Security 스캔 구성이 있으면 해당 위협 모델을 사용할 수 있습니다. 그렇지 않으면 저장소에 체크인된 위협 모델 파일의 경로를 제공하세요. 소스를 지정하지 않으면 Codex가 검토할 때마다 위협 모델을 다시 생성합니다.
보고 임곗값 설정하기
기본적으로 자동 Codex Security Review는 높음 및 치명적 결과를 보고하고, 수동으로 요청한 검토는 보통, 높음 및 치명적 결과를 보고합니다. 자동 검토와 수동 검토의 최소 심각도를 각각 변경하고 경로 기반 재정의를 추가할 수 있습니다.
pull request에 게시된 결과는 해당 pull request의 GitHub 공개 범위를 상속합니다. 공개 저장소나 워크스페이스 외부 기여자의 pull request를 포함하여 pull request를 볼 수 있는 사람은 누구나 해당 결과를 볼 수 있습니다. pull request 댓글이 널리 공개될 수 있는 저장소에서는 보고 임계값을 신중하게 선택하세요. 보고 임계값은 Codex가 GitHub에 게시하는 내용을 제어하며, 전체 Codex Security Review 보고서는 Codex에 계속 보관됩니다.
Codex Security Review 요청
Codex Security Review를 수동으로 요청하려면 pull request에 다음 댓글을 추가합니다:
@codex security review
검토가 실행되는 동안 Codex가 반응을 표시한 다음, 수동 보고 임계값을 충족하는 결과를 pull request에 직접 게시합니다. 연결된 Codex 작업을 열고 보안 보고서 탭을 선택하면 심각도, 공격 경로, 근거 자료, 검증 및 해결 지침이 포함된 전체 보고서를 볼 수 있습니다. 보고 임계값을 충족하는 문제가 없으면 Codex는 pull request에 결과를 게시하지 않습니다.
관련 문서
- Codex로 GitHub 풀 리퀘스트 검토하기에서는 Code Review와 GitHub 통합을 설명합니다.
- Codex Security에서는 제품 개요를 제공합니다.
- Codex Security 클라우드 설정에서는 리포지토리 스캔과 발견 항목 검토를 설명합니다.
- 위협 모델 개선하기에서는 리포지토리 컨텍스트를 조정하는 방법을 설명합니다.