Security Review
Настройте и запускайте углублённые проверки безопасности запросов на включение GitHub.
Codex Security Review доступен в режиме исследовательской предварительной версии. Он доступен клиентам ChatGPT Enterprise, Business, Edu и Pro, но недоступен на тарифе Plus. В течение ознакомительного периода Codex Security Review не расходует кредиты ChatGPT. Могут действовать ограничения на использование.
Codex Security Review — это дополнительная проверка для клиентов, которые хотят уделить особое внимание проблемам безопасности в pull request.
Codex Security Review глубже, чем Code Review, анализирует риски, связанные с безопасностью: изменения в pull request, вспомогательный контекст репозитория и настроенные модели угроз или рекомендации по безопасности. Code Review также может выявлять проблемы безопасности в рамках общей проверки, поэтому некоторые обнаруженные проблемы могут совпадать.
Перед началом работы
Чтобы настроить автоматический Codex Security Review, вам потребуются:
- Доступ к исследовательской предварительной версии Codex Security Review для вашего рабочего пространства
- Настроенный Codex cloud с подключённым репозиторием GitHub
- Разрешение GitHub на отправку изменений или права администратора для настроек репозитория
Существующее сканирование Codex Security необязательно.
Настройка Codex Security Review
- Перейдите в настройки Codex.
- В разделе Настройки репозитория выберите, какие pull request должны проходить Codex
Security Review:
- Следовать личным настройкам — каждый участник может включить проверку в своих личных настройках Codex Security Review.
- Проверять все PR — проверка применяется ко всем pull request в репозитории.
- Проверять PR команды — если этот вариант доступен, проверка применяется к pull request, открытым участниками вашего рабочего пространства ChatGPT, а не участниками команды GitHub.
- Выберите, когда запускается Codex Security Review:
- При открытии PR — проверка запускается независимо при открытии pull request.
- При каждой отправке изменений — проверка запускается независимо после отправки новых коммитов.
- При каждом запуске проверки кода — требуется Code Review, а Codex Security Review запускается вместе с ним.
Добавление контекста модели угроз
Вы можете настроить модель угроз, чтобы предоставить Codex контекст об активах вашего приложения, границах доверия, допущениях безопасности и рисках, характерных для репозитория. Если в репозитории уже есть конфигурация сканирования Codex Security, можно использовать её модель угроз. В противном случае укажите путь к файлу модели угроз, добавленному в репозиторий. Если источник не указан, Codex повторно создаёт модель угроз для каждой проверки.
Установка порогов отчётности
По умолчанию автоматические проверки Codex Security Review сообщают о проблемах уровней Высокий и Критический, а проверки, запрошенные вручную, — о проблемах уровней Средний, Высокий и Критический. Минимальный уровень серьёзности можно изменить отдельно для автоматических и ручных проверок, а также добавить переопределения на основе путей.
Обнаруженные проблемы, опубликованные в pull request, наследуют настройки видимости этого pull request в GitHub. Все, кто может просматривать pull request, могут видеть и эти проблемы, в том числе в общедоступных репозиториях или pull request от участников за пределами вашего рабочего пространства. Тщательно выбирайте пороги публикации для репозиториев, где комментарии к pull request могут быть широко доступны. Порог публикации определяет, что Codex публикует в GitHub; полный отчёт Codex Security Review остаётся в Codex.
Запрос Codex Security Review
Чтобы запросить Codex Security Review вручную, добавьте в pull request следующий комментарий:
@codex security review
Пока выполняется проверка, Codex добавляет реакцию, а затем публикует непосредственно в pull request обнаруженные проблемы, соответствующие заданному порогу ручной проверки. Откройте связанную задачу Codex и выберите вкладку Отчёт о безопасности, чтобы просмотреть полный отчёт, включая уровень серьёзности, путь атаки, подтверждающие данные, результаты валидации и рекомендации по устранению. Если ни одна проблема не соответствует порогу публикации, Codex не публикует результаты в pull request.
Связанные документы
- В разделе Проверка запросов на включение GitHub с помощью Codex описаны Code Review и интеграция с GitHub.
- Раздел Codex Security содержит обзор продукта.
- В разделе Настройка Codex Security в облаке описаны сканирование репозиториев и проверка обнаруженных проблем.
- В разделе Улучшение модели угроз объясняется, как настроить контекст репозитория.