Português

Security Review

Configure e execute revisões de segurança aprofundadas para pull requests do GitHub.

O Security Review está disponível em pré-visualização de investigação. Está disponível para clientes do ChatGPT Enterprise, Business, Edu e Pro; não está disponível no Plus. Durante o período introdutório, o Security Review não consome créditos do ChatGPT. Podem aplicar-se limites de utilização.

O Security Review é uma revisão adicional para clientes que pretendem prestar especial atenção a problemas de segurança em pull requests.

O Security Review aprofunda mais do que o Code Review os riscos específicos de segurança ao analisar as diferenças do pull request, o contexto de suporte do repositório e os modelos de ameaças ou orientações de segurança configurados. O Code Review também pode identificar problemas relacionados com a segurança como parte da sua revisão geral, pelo que poderá haver alguma sobreposição ocasional entre conclusões.

Antes de começar

Para configurar o Security Review automático, necessita de:

  • Acesso à pré-visualização de investigação do Security Review no seu espaço de trabalho
  • Codex cloud configurado com um repositório GitHub ligado
  • Permissão de push ou de administrador no GitHub para as definições do repositório

Uma análise existente do Codex Security é opcional.

Configurar o Security Review

  1. Aceda às definições do Codex.
  2. Em Preferências do repositório, escolha os pull requests que recebem o Security Review:
    • Seguir preferências pessoais permite que cada colaborador adira através das respetivas definições pessoais do Security Review.
    • Rever todos os PRs aplica-se a todos os pull requests do repositório.
    • Rever PRs da equipa, quando disponível, aplica-se a pull requests abertos por membros do seu espaço de trabalho do ChatGPT, e não por membros de uma equipa do GitHub.
  3. Escolha quando o Security Review é executado:
    • Ao abrir o PR é executado de forma independente quando um pull request é aberto.
    • Em cada push é executado de forma independente depois de serem enviados novos commits.
    • Sempre que o Code Review for executado requer o Code Review e executa o Security Review em simultâneo.

Adicionar contexto do modelo de ameaças

Pode configurar um modelo de ameaças para fornecer ao Codex contexto sobre os ativos, os limites de confiança, os pressupostos de segurança e os riscos específicos do repositório da sua aplicação. Se o repositório tiver uma configuração de análise existente do Codex Security, pode utilizar o respetivo modelo de ameaças. Caso contrário, forneça o caminho para um ficheiro de modelo de ameaças incluído no repositório. Se não especificar uma origem, o Codex volta a gerar o modelo de ameaças para cada revisão.

Definir limiares de comunicação

Por predefinição, os Security Reviews automáticos comunicam conclusões de gravidade Alta e Crítica, enquanto as revisões solicitadas manualmente comunicam conclusões de gravidade Média, Alta e Crítica. Pode alterar de forma independente a gravidade mínima das revisões automáticas e manuais e adicionar substituições baseadas em caminhos.

As conclusões publicadas num pull request herdam a visibilidade desse pull request no GitHub. Qualquer pessoa que possa ver o pull request pode ver essas conclusões, incluindo em repositórios públicos ou pull requests de colaboradores externos ao seu espaço de trabalho. Escolha cuidadosamente os limiares de comunicação para repositórios cujos comentários de pull requests possam ter uma visibilidade ampla. O limiar de comunicação controla o que o Codex publica no GitHub; o relatório completo do Security Review permanece no Codex.

Solicitar um Security Review

Para solicitar manualmente um Security Review, adicione este comentário a um pull request:

@codex security review

O Codex reage enquanto a revisão está em curso e, em seguida, publica diretamente no pull request as conclusões que cumprem o seu limiar de comunicação manual. Abra a tarefa associada do Codex e selecione o separador Relatório de segurança para ver o relatório completo, incluindo a gravidade, o caminho de ataque, as provas de suporte, a validação e as orientações de correção. Se nenhum problema cumprir o limiar de comunicação, o Codex não publica conclusões no pull request.

Documentação relacionada