Security Review
GitHub 풀 리퀘스트를 위한 심층 보안 검토를 구성하고 실행합니다.
Security Review는 리서치 프리뷰로 제공됩니다. ChatGPT Enterprise, Business, Edu, Pro 고객이 사용할 수 있으며 Plus에서는 사용할 수 없습니다. 도입 기간에는 Security Review가 ChatGPT 크레딧을 소비하지 않습니다. 사용량 제한이 적용될 수 있습니다.
Security Review는 풀 리퀘스트의 보안 문제에 특별히 주의를 기울이려는 고객을 위한 추가 검토입니다.
Security Review는 풀 리퀘스트 차이, 관련 리포지토리 컨텍스트, 구성된 위협 모델 또는 보안 지침을 분석하여 보안 관련 위험을 Code Review보다 심층적으로 검토합니다. Code Review도 일반 검토의 일부로 보안 관련 문제를 식별할 수 있으므로 발견 항목이 간혹 겹칠 수 있습니다.
시작하기 전에
자동 Security Review를 구성하려면 다음 항목이 필요합니다.
- 워크스페이스의 Security Review 리서치 프리뷰 액세스 권한
- 연결된 GitHub 리포지토리로 설정된 Codex cloud
- 리포지토리 설정에 대한 GitHub 푸시 또는 관리자 권한
기존 Codex Security 스캔은 선택 사항입니다.
Security Review 구성하기
- Codex 설정으로 이동합니다.
- Repository preferences에서 Security Review를 받을 풀 리퀘스트를 선택합니다.
- Follow personal을 선택하면 각 기여자가 개인 Security Review 설정을 통해 참여 여부를 선택할 수 있습니다.
- Review all PRs는 리포지토리의 모든 풀 리퀘스트에 적용됩니다.
- Review team PRs는 사용 가능한 경우 GitHub 팀 구성원이 아니라 ChatGPT 워크스페이스 구성원이 연 풀 리퀘스트에 적용됩니다.
- Security Review 실행 시점을 선택합니다.
- On PR open은 풀 리퀘스트가 열릴 때 독립적으로 실행됩니다.
- Every push는 새 커밋이 푸시된 후 독립적으로 실행됩니다.
- Whenever code review runs에는 Code Review가 필요하며 Security Review를 함께 실행합니다.
위협 모델 컨텍스트 추가하기
Codex에 애플리케이션의 자산, 신뢰 경계, 보안 가정, 리포지토리별 위험에 관한 컨텍스트를 제공하도록 위협 모델을 구성할 수 있습니다. 리포지토리에 기존 Codex Security 스캔 구성이 있으면 해당 위협 모델을 사용할 수 있습니다. 그렇지 않으면 리포지토리에 체크인된 위협 모델 파일의 경로를 제공하세요. 소스를 지정하지 않으면 Codex가 검토할 때마다 위협 모델을 다시 생성합니다.
보고 임곗값 설정하기
기본적으로 자동 Security Review는 High 및 Critical 발견 항목을 보고하고, 수동으로 요청한 검토는 Medium, High, Critical 발견 항목을 보고합니다. 자동 검토와 수동 검토의 최소 심각도를 각각 변경하고 경로 기반 재정의를 추가할 수 있습니다.
풀 리퀘스트에 게시된 발견 항목은 해당 풀 리퀘스트의 GitHub 공개 범위를 상속합니다. 풀 리퀘스트를 볼 수 있는 사람은 누구나 해당 발견 항목을 볼 수 있으며, 공개 리포지토리나 워크스페이스 외부 기여자의 풀 리퀘스트도 마찬가지입니다. 풀 리퀘스트 댓글이 광범위하게 공개될 수 있는 리포지토리에서는 보고 임곗값을 신중하게 선택하세요. 보고 임곗값은 Codex가 GitHub에 게시하는 내용을 제어하며, 전체 Security Review 보고서는 Codex에 유지됩니다.
Security Review 요청하기
Security Review를 수동으로 요청하려면 풀 리퀘스트에 다음 댓글을 추가하세요.
@codex security review
검토가 진행되는 동안 Codex가 반응을 표시한 후 수동 보고 임곗값을 충족하는 발견 항목을 풀 리퀘스트에 직접 게시합니다. 연결된 Codex 작업을 열고 Security Report 탭을 선택하면 심각도, 공격 경로, 근거 자료, 검증, 수정 지침을 포함한 전체 보고서를 볼 수 있습니다. 보고 임곗값을 충족하는 문제가 없으면 Codex는 풀 리퀘스트에 발견 항목을 게시하지 않습니다.
관련 문서
- Codex로 GitHub 풀 리퀘스트 검토하기에서는 Code Review와 GitHub 통합을 설명합니다.
- Codex Security에서는 제품 개요를 제공합니다.
- Codex Security 클라우드 설정에서는 리포지토리 스캔과 발견 항목 검토를 설명합니다.
- 위협 모델 개선하기에서는 리포지토리 컨텍스트를 조정하는 방법을 설명합니다.