Perguntas frequentes sobre o Codex Security cloud
Perguntas frequentes sobre o Codex Security cloud.
Estas perguntas frequentes abrangem o Codex Security cloud. Para análises locais e fluxos de trabalho executados numa tarefa do Codex, consulte o guia de início rápido do plugin Codex Security.
Introdução
O que é o Codex Security?
A segurança do software continua a ser um dos problemas mais difíceis e importantes da engenharia. O Codex Security é um conjunto de ferramentas de análise de segurança orientado por LLM que inspeciona o código-fonte e devolve conclusões estruturadas e ordenadas sobre vulnerabilidades, juntamente com correções propostas. Ajuda os programadores e as equipas de segurança a descobrir e corrigir problemas de segurança em grande escala.
Porque é importante?
O software é fundamental para a indústria e a sociedade modernas, e as vulnerabilidades criam riscos sistémicos. O Codex Security suporta um fluxo de trabalho centrado nos defensores, identificando continuamente problemas prováveis, validando-os quando possível e propondo correções. Isto ajuda as equipas a melhorar a segurança sem abrandar o desenvolvimento.
Que problema empresarial resolve o Codex Security?
O Codex Security encurta o percurso entre um problema suspeito e uma conclusão confirmada e reproduzível, acompanhada de provas e de uma correção proposta. Isto reduz o volume de triagem e o número de falsos positivos em comparação com a utilização isolada de analisadores tradicionais.
Como funciona o Codex Security?
O Codex Security executa a análise num contentor efémero e isolado e clona temporariamente o repositório de destino. Efetua uma análise ao nível do código e devolve conclusões estruturadas com uma descrição, o ficheiro e a localização, a criticidade, a causa principal e uma correção sugerida.
Para as conclusões que incluem passos de verificação, o sistema executa os comandos ou testes propostos no mesmo ambiente isolado, regista o êxito ou a falha, os códigos de saída, stdout, stderr, os resultados dos testes e quaisquer diffs ou artefactos gerados, e anexa esse resultado como prova para revisão.
Substitui o SAST?
Não. O Codex Security complementa o SAST. Acrescenta raciocínio semântico baseado em LLM e validação automatizada, enquanto as ferramentas SAST existentes continuam a proporcionar uma ampla cobertura determinística.
Funcionalidades
O que é o pipeline de análise?
O Codex Security segue um pipeline por fases:
- A Análise cria um modelo de ameaças para o repositório.
- A Análise de commits revê os commits integrados e o histórico do repositório para detetar problemas prováveis.
- A Validação tenta reproduzir vulnerabilidades prováveis num ambiente isolado para reduzir os falsos positivos.
- A Aplicação de correções integra-se com o Codex para propor correções que os revisores podem inspecionar antes de abrir um PR.
Funciona em conjunto com os engenheiros no GitHub, no Codex e nos fluxos de trabalho de revisão padrão.
Que linguagens são suportadas?
O Codex Security é independente da linguagem. Na prática, o desempenho depende da capacidade de raciocínio do modelo relativamente à linguagem e à framework utilizadas pelo repositório.
Que resultados obtenho após a conclusão da análise?
Obtém conclusões ordenadas com a criticidade, o estado de validação e uma correção proposta, quando disponível. As conclusões também podem incluir resultados de falhas, provas de reprodução, contexto do percurso de chamadas e anotações relacionadas.
Como é isolado o código do cliente?
Cada tarefa de análise e validação é executada num contentor efémero do Codex com ferramentas limitadas à sessão. Os artefactos são extraídos para revisão e o contentor é eliminado após a conclusão da tarefa.
O Codex Security aplica automaticamente as correções?
Não. A correção proposta é uma recomendação de resolução. Os utilizadores podem revê-la e enviá-la como um PR para o GitHub a partir da interface de conclusões, mas o Codex Security não aplica automaticamente alterações ao repositório.
É necessário compilar o projeto para efetuar a análise?
Não. O Codex Security pode produzir conclusões a partir do contexto do repositório e dos commits sem um passo de compilação. Durante a validação automática, pode tentar compilar o projeto no contentor se isso ajudar a reproduzir o problema. Para obter detalhes sobre a configuração do ambiente, consulte Ambientes cloud do Codex.
Como reduz o Codex Security os falsos positivos e evita correções com erros?
O Codex Security utiliza duas fases. Primeiro, o modelo ordena os problemas prováveis. Em seguida, a validação automática tenta reproduzir cada problema num contentor limpo. As conclusões reproduzidas com êxito são marcadas como validadas, o que ajuda a reduzir os falsos positivos antes da revisão humana.
Quanto tempo demoram as análises iniciais e o que acontece depois?
A duração da análise inicial depende do tamanho do repositório, do tempo de compilação e do número de conclusões que avançam para validação. Em alguns repositórios, as análises podem demorar várias horas. Em repositórios maiores, podem demorar vários dias. As análises posteriores são normalmente mais rápidas, pois se concentram em novos commits e alterações incrementais.
O que é um modelo de ameaças?
Um modelo de ameaças é o contexto de segurança de um repositório no momento da análise. Combina uma descrição geral concisa do projeto com detalhes da superfície de ataque, como pontos de entrada, limites de confiança, pressupostos de autenticação e componentes de risco. Para obter mais detalhes, consulte Melhorar o modelo de ameaças.
Como é gerado um modelo de ameaças?
O Codex Security solicita ao modelo que resuma a arquitetura do repositório e os pontos de entrada relevantes para a segurança, classifique o tipo de repositório, execute extratores especializados e combine os resultados numa descrição geral do projeto ou num artefacto de modelo de ameaças utilizado durante toda a análise.
Substitui a revisão manual de segurança?
Não. O Codex Security acelera a revisão e ajuda a ordenar as conclusões, mas não substitui a validação ao nível do código, as verificações de explorabilidade nem a avaliação humana das ameaças.
Posso editar o modelo de ameaças?
Sim. O Codex Security cria o modelo de ameaças inicial e pode atualizá-lo à medida que a arquitetura, os riscos e o contexto empresarial se alteram. Para conhecer o fluxo de trabalho de edição, consulte Melhorar o modelo de ameaças.
Tenho de configurar uma análise antes de utilizar a modelação de ameaças?
Sim. As orientações sobre o modelo de ameaças estão associadas à forma como efetua a análise e ao que analisa, pelo que tem primeiro de configurar o repositório. Consulte Configuração do Codex Security.
O que contém a correção proposta?
A correção proposta contém um diff mínimo e acionável, com o nome do ficheiro e o contexto das linhas, quando é possível gerar uma correção para a conclusão.
A correção modifica diretamente o meu ramo do PR?
Não. O fluxo de trabalho gera um diff, um ficheiro de correção ou uma alteração sugerida para os responsáveis pela manutenção e os revisores inspecionarem antes da aplicação.
Validação
O que é a validação automática?
A validação automática é a fase que tenta reproduzir um problema suspeito num contentor isolado. Regista se a reprodução foi bem-sucedida ou falhou e recolhe os registos, os comandos e os artefactos relacionados como provas.
O que acontece se a validação falhar?
A conclusão permanece por validar. Os registos e relatórios continuam a documentar as tentativas efetuadas, para que os engenheiros possam voltar a tentar, investigar mais aprofundadamente ou ajustar os passos de reprodução.