Русский

Security Review

Настройте и запускайте углублённые проверки безопасности запросов на включение GitHub.

Codex Security Review доступен в режиме исследовательской предварительной версии. Он доступен клиентам ChatGPT Enterprise, Business, Edu и Pro, но недоступен на тарифе Plus. В течение ознакомительного периода Codex Security Review не расходует кредиты ChatGPT. Могут действовать ограничения на использование.

Codex Security Review — это дополнительная проверка для клиентов, которые хотят уделить особое внимание проблемам безопасности в pull request.

Codex Security Review глубже, чем Code Review, анализирует риски, связанные с безопасностью: изменения в pull request, вспомогательный контекст репозитория и настроенные модели угроз или рекомендации по безопасности. Code Review также может выявлять проблемы безопасности в рамках общей проверки, поэтому некоторые обнаруженные проблемы могут совпадать.

Перед началом работы

Чтобы настроить автоматический Codex Security Review, вам потребуются:

  • Доступ к исследовательской предварительной версии Codex Security Review для вашего рабочего пространства
  • Настроенный Codex cloud с подключённым репозиторием GitHub
  • Разрешение GitHub на отправку изменений или права администратора для настроек репозитория

Существующее сканирование Codex Security необязательно.

Настройка Codex Security Review

  1. Перейдите в настройки Codex.
  2. В разделе Настройки репозитория выберите, какие pull request должны проходить Codex Security Review:
    • Следовать личным настройкам — каждый участник может включить проверку в своих личных настройках Codex Security Review.
    • Проверять все PR — проверка применяется ко всем pull request в репозитории.
    • Проверять PR команды — если этот вариант доступен, проверка применяется к pull request, открытым участниками вашего рабочего пространства ChatGPT, а не участниками команды GitHub.
  3. Выберите, когда запускается Codex Security Review:
    • При открытии PR — проверка запускается независимо при открытии pull request.
    • При каждой отправке изменений — проверка запускается независимо после отправки новых коммитов.
    • При каждом запуске проверки кода — требуется Code Review, а Codex Security Review запускается вместе с ним.

Добавление контекста модели угроз

Вы можете настроить модель угроз, чтобы предоставить Codex контекст об активах вашего приложения, границах доверия, допущениях безопасности и рисках, характерных для репозитория. Если в репозитории уже есть конфигурация сканирования Codex Security, можно использовать её модель угроз. В противном случае укажите путь к файлу модели угроз, добавленному в репозиторий. Если источник не указан, Codex повторно создаёт модель угроз для каждой проверки.

Установка порогов отчётности

По умолчанию автоматические проверки Codex Security Review сообщают о проблемах уровней Высокий и Критический, а проверки, запрошенные вручную, — о проблемах уровней Средний, Высокий и Критический. Минимальный уровень серьёзности можно изменить отдельно для автоматических и ручных проверок, а также добавить переопределения на основе путей.

Обнаруженные проблемы, опубликованные в pull request, наследуют настройки видимости этого pull request в GitHub. Все, кто может просматривать pull request, могут видеть и эти проблемы, в том числе в общедоступных репозиториях или pull request от участников за пределами вашего рабочего пространства. Тщательно выбирайте пороги публикации для репозиториев, где комментарии к pull request могут быть широко доступны. Порог публикации определяет, что Codex публикует в GitHub; полный отчёт Codex Security Review остаётся в Codex.

Запрос Codex Security Review

Чтобы запросить Codex Security Review вручную, добавьте в pull request следующий комментарий:

@codex security review

Пока выполняется проверка, Codex добавляет реакцию, а затем публикует непосредственно в pull request обнаруженные проблемы, соответствующие заданному порогу ручной проверки. Откройте связанную задачу Codex и выберите вкладку Отчёт о безопасности, чтобы просмотреть полный отчёт, включая уровень серьёзности, путь атаки, подтверждающие данные, результаты валидации и рекомендации по устранению. Если ни одна проблема не соответствует порогу публикации, Codex не публикует результаты в pull request.

Связанные документы