Português

Security Review

Configure e execute revisões de segurança aprofundadas para pull requests do GitHub.

O Codex Security Review está disponível em pré-visualização de investigação. Está disponível para clientes do ChatGPT Enterprise, Business, Edu e Pro, mas não está disponível no Plus. Durante o período introdutório, o Codex Security Review não consome créditos do ChatGPT. Podem aplicar-se limites de utilização.

O Codex Security Review é uma revisão adicional para clientes que pretendam prestar especial atenção a problemas de segurança em pull requests.

O Codex Security Review analisa os riscos específicos de segurança de forma mais aprofundada do que a Revisão de código, ao analisar o diff da pull request, o contexto de apoio do repositório e os modelos de ameaças ou as orientações de segurança configurados. A Revisão de código também pode identificar problemas relacionados com a segurança no âmbito da sua revisão geral, pelo que poderá existir ocasionalmente alguma sobreposição entre as conclusões.

Antes de começar

Para configurar o Codex Security Review automático, necessita de:

  • Acesso à pré-visualização de investigação do Codex Security Review para o seu workspace
  • O Codex cloud configurado com um repositório GitHub associado
  • Permissão de push ou de administrador no GitHub para as definições do repositório

Uma análise existente do Codex Security é opcional.

Configurar o Codex Security Review

  1. Aceda às definições do Codex.
  2. Em Preferências do repositório, escolha que pull requests recebem o Codex Security Review:
    • Seguir preferências pessoais permite que cada colaborador adira através das respetivas definições pessoais do Codex Security Review.
    • Rever todas as PRs aplica-se a todas as pull requests do repositório.
    • Rever PRs da equipa, quando disponível, aplica-se às pull requests abertas por membros do seu workspace do ChatGPT, não por membros de uma equipa do GitHub.
  3. Escolha quando o Codex Security Review é executado:
    • Ao abrir a PR é executado de forma independente quando uma pull request é aberta.
    • A cada push é executado de forma independente após o envio de novos commits.
    • Sempre que a revisão de código for executada requer a Revisão de código e executa o Codex Security Review em simultâneo.

Adicionar contexto do modelo de ameaças

Pode configurar um modelo de ameaças para fornecer ao Codex contexto sobre os ativos da sua aplicação, os limites de confiança, os pressupostos de segurança e os riscos específicos do repositório. Se o repositório tiver uma configuração de análise do Codex Security, pode utilizar o respetivo modelo de ameaças. Caso contrário, indique o caminho para um ficheiro de modelo de ameaças submetido no repositório. Se não especificar uma origem, o Codex volta a gerar o modelo de ameaças para cada revisão.

Definir limiares de comunicação

Por predefinição, as revisões automáticas do Codex Security Review comunicam conclusões de gravidade Alta e Crítica, enquanto as revisões solicitadas manualmente comunicam conclusões de gravidade Média, Alta e Crítica. Pode alterar a gravidade mínima de forma independente para revisões automáticas e manuais, bem como adicionar substituições baseadas no caminho.

As conclusões publicadas numa pull request herdam a visibilidade dessa pull request no GitHub. Qualquer pessoa que consiga ver a pull request pode ver essas conclusões, incluindo em repositórios públicos ou pull requests de colaboradores externos ao seu workspace. Escolha cuidadosamente os limiares de comunicação para repositórios nos quais os comentários das pull requests possam ter ampla visibilidade. O limiar de comunicação controla o que o Codex publica no GitHub; o relatório completo do Codex Security Review permanece no Codex.

Solicitar um Codex Security Review

Para solicitar manualmente um Codex Security Review, adicione este comentário a uma pull request:

@codex security review

O Codex reage enquanto a revisão está em curso e, em seguida, publica diretamente na pull request as conclusões que cumprem o seu limiar de comunicação manual. Abra a tarefa do Codex associada e selecione o separador Relatório de segurança para consultar o relatório completo, incluindo a gravidade, o caminho de ataque, as provas de apoio, a validação e as orientações de remediação. Se nenhum problema cumprir o limiar de comunicação, o Codex não publica conclusões na pull request.

Documentação relacionada