Русский

Часто задаваемые вопросы об облачной версии Codex Security

Часто задаваемые вопросы об облачной версии Codex Security.

В этом разделе рассматривается облачная версия Codex Security. Сведения о локальном сканировании и рабочих процессах, выполняемых в задаче Codex, см. в кратком руководстве по плагину Codex Security.

Начало работы

Что такое Codex Security?

Безопасность программного обеспечения остается одной из самых сложных и важных инженерных задач. Codex Security — это набор инструментов анализа безопасности на базе LLM, который проверяет исходный код и возвращает структурированный, ранжированный список обнаруженных уязвимостей с предлагаемыми исправлениями. Он помогает разработчикам и командам безопасности массово выявлять и устранять проблемы безопасности.

Почему это важно?

Программное обеспечение лежит в основе современной промышленности и общества, а уязвимости создают системные риски. Codex Security поддерживает рабочий процесс, ориентированный прежде всего на защиту: непрерывно выявляет вероятные проблемы, по возможности проверяет их и предлагает исправления. Благодаря этому команды могут повышать безопасность, не замедляя разработку.

Какую бизнес-задачу решает Codex Security?

Codex Security сокращает путь от подозрения на проблему до подтвержденного, воспроизводимого результата с доказательствами и предлагаемым исправлением. Это снижает нагрузку на первичный анализ и уменьшает количество ложных срабатываний по сравнению с использованием только традиционных сканеров.

Как работает Codex Security?

Codex Security выполняет анализ в изолированном временном контейнере и временно клонирует целевой репозиторий. Он анализирует код и возвращает структурированные результаты с описанием, файлом и расположением, уровнем критичности, первопричиной и рекомендуемым способом устранения.

Если результат содержит шаги проверки, система выполняет предложенные команды или тесты в той же песочнице, фиксирует успешное или неуспешное выполнение, коды завершения, stdout, stderr, результаты тестов, а также все созданные различия или артефакты и прикладывает эти данные как доказательства для проверки.

Заменяет ли он SAST?

Нет. Codex Security дополняет SAST. Он добавляет семантический анализ на базе LLM и автоматизированную проверку, а существующие инструменты SAST по-прежнему обеспечивают широкий охват с детерминированными результатами.

Возможности

Как устроен процесс анализа?

Codex Security использует поэтапный процесс:

  1. Анализ создает модель угроз для репозитория.
  2. Сканирование коммитов проверяет объединенные коммиты и историю репозитория на наличие вероятных проблем.
  3. Проверка пытается воспроизвести вероятные уязвимости в песочнице, чтобы сократить количество ложных срабатываний.
  4. Подготовка исправлений использует интеграцию с Codex, чтобы предложить исправления, которые можно проверить перед открытием PR.

Он используется совместно с работой инженеров в GitHub, Codex и стандартных процессах проверки.

Какие языки поддерживаются?

Codex Security не зависит от языка. На практике эффективность зависит от способности модели рассуждать о языке и фреймворке, используемых в репозитории.

Какие результаты я получу после завершения сканирования?

Вы получите ранжированный список результатов с уровнем критичности, статусом проверки и предлагаемым исправлением, если оно доступно. Результаты также могут содержать сведения об аварийном завершении, доказательства воспроизведения, контекст пути вызовов и связанные аннотации.

Как изолируется код клиента?

Каждое задание анализа и проверки выполняется во временном контейнере Codex с инструментами, доступными только в рамках сеанса. Артефакты извлекаются для проверки, а после завершения задания контейнер уничтожается.

Применяет ли Codex Security исправления автоматически?

Нет. Предлагаемое исправление — это рекомендуемый способ устранения проблемы. Пользователи могут проверить его и отправить в GitHub как PR через интерфейс результатов, но Codex Security не применяет изменения к репозиторию автоматически.

Нужно ли собирать проект для сканирования?

Нет. Codex Security может формировать результаты на основе контекста репозитория и коммитов без этапа компиляции. Во время автоматической проверки он может попытаться собрать проект внутри контейнера, если это поможет воспроизвести проблему. Подробнее о настройке среды см. в разделе Облачные среды Codex.

Как Codex Security сокращает количество ложных срабатываний и предотвращает появление неработающих исправлений?

Codex Security использует два этапа. Сначала модель ранжирует вероятные проблемы. Затем автоматическая проверка пытается воспроизвести каждую проблему в чистом контейнере. Успешно воспроизведенные результаты помечаются как проверенные, что помогает сократить количество ложных срабатываний до проверки человеком.

Сколько времени занимает первоначальное сканирование и что происходит после него?

Продолжительность первоначального сканирования зависит от размера репозитория, времени сборки и количества результатов, переданных на проверку. Для некоторых репозиториев сканирование может занимать несколько часов. Для более крупных репозиториев оно может длиться несколько дней. Последующие сканирования обычно выполняются быстрее, поскольку сосредоточены на новых коммитах и добавочных изменениях.

Что такое модель угроз?

Модель угроз — это контекст безопасности репозитория, используемый во время сканирования. Она объединяет краткий обзор проекта со сведениями о поверхности атаки, такими как точки входа, границы доверия, предположения об аутентификации и компоненты, связанные с повышенным риском. Подробнее см. в разделе Улучшение модели угроз.

Как создается модель угроз?

Codex Security предлагает модели обобщить архитектуру репозитория и точки входа, влияющие на безопасность, классифицировать тип репозитория, запустить специализированные средства извлечения данных и объединить результаты в обзор проекта или артефакт модели угроз, используемый на всех этапах сканирования.

Заменяет ли он ручную проверку безопасности?

Нет. Codex Security ускоряет проверку и помогает ранжировать результаты, но не заменяет проверку на уровне кода, оценку возможности эксплуатации или выполняемую специалистом оценку угроз.

Можно ли редактировать модель угроз?

Да. Codex Security создает первоначальную модель угроз, а вы можете обновлять ее по мере изменения архитектуры, рисков и бизнес-контекста. Процесс редактирования описан в разделе Улучшение модели угроз.

Нужно ли настраивать сканирование перед использованием моделирования угроз?

Да. Рекомендации по моделированию угроз зависят от того, что и как вы сканируете, поэтому сначала необходимо настроить репозиторий. См. раздел Настройка Codex Security.

Что содержит предлагаемое исправление?

Предлагаемое исправление содержит минимальный применимый набор изменений с именем файла и контекстом строк, если для обнаруженной проблемы можно сформировать способ устранения.

Вносит ли исправление изменения непосредственно в ветку моего PR?

Нет. Рабочий процесс создает различия, файл исправления или предлагаемое изменение, которые сопровождающие и рецензенты могут изучить перед применением.

Проверка

Что такое автоматическая проверка?

Автоматическая проверка — это этап, на котором система пытается воспроизвести предполагаемую проблему в изолированном контейнере. Она фиксирует, удалось ли воспроизведение, и сохраняет журналы, команды и связанные артефакты в качестве доказательств.

Что происходит, если проверка завершается неуспешно?

Результат остается непроверенным. В журналах и отчетах по-прежнему сохраняются сведения о предпринятых действиях, чтобы инженеры могли повторить попытку, продолжить исследование или скорректировать шаги воспроизведения.