한국어

Security Review

GitHub 풀 리퀘스트를 위한 심층 보안 검토를 구성하고 실행합니다.

Security Review는 리서치 프리뷰로 제공됩니다. ChatGPT Enterprise, Business, Edu, Pro 고객이 사용할 수 있으며 Plus에서는 사용할 수 없습니다. 도입 기간에는 Security Review가 ChatGPT 크레딧을 소비하지 않습니다. 사용량 제한이 적용될 수 있습니다.

Security Review는 풀 리퀘스트의 보안 문제에 특별히 주의를 기울이려는 고객을 위한 추가 검토입니다.

Security Review는 풀 리퀘스트 차이, 관련 리포지토리 컨텍스트, 구성된 위협 모델 또는 보안 지침을 분석하여 보안 관련 위험을 Code Review보다 심층적으로 검토합니다. Code Review도 일반 검토의 일부로 보안 관련 문제를 식별할 수 있으므로 발견 항목이 간혹 겹칠 수 있습니다.

시작하기 전에

자동 Security Review를 구성하려면 다음 항목이 필요합니다.

  • 워크스페이스의 Security Review 리서치 프리뷰 액세스 권한
  • 연결된 GitHub 리포지토리로 설정된 Codex cloud
  • 리포지토리 설정에 대한 GitHub 푸시 또는 관리자 권한

기존 Codex Security 스캔은 선택 사항입니다.

Security Review 구성하기

  1. Codex 설정으로 이동합니다.
  2. Repository preferences에서 Security Review를 받을 풀 리퀘스트를 선택합니다.
    • Follow personal을 선택하면 각 기여자가 개인 Security Review 설정을 통해 참여 여부를 선택할 수 있습니다.
    • Review all PRs는 리포지토리의 모든 풀 리퀘스트에 적용됩니다.
    • Review team PRs는 사용 가능한 경우 GitHub 팀 구성원이 아니라 ChatGPT 워크스페이스 구성원이 연 풀 리퀘스트에 적용됩니다.
  3. Security Review 실행 시점을 선택합니다.
    • On PR open은 풀 리퀘스트가 열릴 때 독립적으로 실행됩니다.
    • Every push는 새 커밋이 푸시된 후 독립적으로 실행됩니다.
    • Whenever code review runs에는 Code Review가 필요하며 Security Review를 함께 실행합니다.

위협 모델 컨텍스트 추가하기

Codex에 애플리케이션의 자산, 신뢰 경계, 보안 가정, 리포지토리별 위험에 관한 컨텍스트를 제공하도록 위협 모델을 구성할 수 있습니다. 리포지토리에 기존 Codex Security 스캔 구성이 있으면 해당 위협 모델을 사용할 수 있습니다. 그렇지 않으면 리포지토리에 체크인된 위협 모델 파일의 경로를 제공하세요. 소스를 지정하지 않으면 Codex가 검토할 때마다 위협 모델을 다시 생성합니다.

보고 임곗값 설정하기

기본적으로 자동 Security Review는 HighCritical 발견 항목을 보고하고, 수동으로 요청한 검토는 Medium, High, Critical 발견 항목을 보고합니다. 자동 검토와 수동 검토의 최소 심각도를 각각 변경하고 경로 기반 재정의를 추가할 수 있습니다.

풀 리퀘스트에 게시된 발견 항목은 해당 풀 리퀘스트의 GitHub 공개 범위를 상속합니다. 풀 리퀘스트를 볼 수 있는 사람은 누구나 해당 발견 항목을 볼 수 있으며, 공개 리포지토리나 워크스페이스 외부 기여자의 풀 리퀘스트도 마찬가지입니다. 풀 리퀘스트 댓글이 광범위하게 공개될 수 있는 리포지토리에서는 보고 임곗값을 신중하게 선택하세요. 보고 임곗값은 Codex가 GitHub에 게시하는 내용을 제어하며, 전체 Security Review 보고서는 Codex에 유지됩니다.

Security Review 요청하기

Security Review를 수동으로 요청하려면 풀 리퀘스트에 다음 댓글을 추가하세요.

@codex security review

검토가 진행되는 동안 Codex가 반응을 표시한 후 수동 보고 임곗값을 충족하는 발견 항목을 풀 리퀘스트에 직접 게시합니다. 연결된 Codex 작업을 열고 Security Report 탭을 선택하면 심각도, 공격 경로, 근거 자료, 검증, 수정 지침을 포함한 전체 보고서를 볼 수 있습니다. 보고 임곗값을 충족하는 문제가 없으면 Codex는 풀 리퀘스트에 발견 항목을 게시하지 않습니다.

관련 문서