Security Review
Настройте и запускайте углублённые проверки безопасности запросов на включение GitHub.
Security Review доступен в рамках исследовательской предварительной версии. Он доступен клиентам ChatGPT Enterprise, Business, Edu и Pro, но недоступен на плане Plus. В течение ознакомительного периода Security Review не расходует кредиты ChatGPT. Могут действовать ограничения на использование.
Security Review — это дополнительная проверка для клиентов, которые хотят уделять особое внимание проблемам безопасности в запросах на включение.
Security Review глубже, чем Code Review, анализирует риски, связанные с безопасностью, исследуя различия запроса на включение, вспомогательный контекст репозитория и настроенные модели угроз или рекомендации по безопасности. Code Review также может выявлять проблемы безопасности в рамках общей проверки, поэтому отдельные результаты могут совпадать.
Перед началом работы
Для настройки автоматического Security Review необходимы:
- доступ к исследовательской предварительной версии Security Review для вашего рабочего пространства;
- настроенный Codex cloud с подключённым репозиторием GitHub;
- разрешение GitHub на отправку изменений или администрирование настроек репозитория.
Существующее сканирование Codex Security необязательно.
Настройка Security Review
- Перейдите в настройки Codex.
- В разделе Repository preferences выберите, для каких запросов на включение следует выполнять Security Review:
- Follow personal позволяет каждому участнику самостоятельно включить проверку в личных настройках Security Review.
- Review all PRs применяет её ко всем запросам на включение в репозитории.
- Review team PRs, если этот вариант доступен, применяет её к запросам на включение, открытым участниками вашего рабочего пространства ChatGPT, а не участниками команды GitHub.
- Выберите, когда запускается Security Review:
- On PR open запускает независимую проверку при открытии запроса на включение.
- Every push запускает независимую проверку после отправки новых коммитов.
- Whenever code review runs требует Code Review и запускает Security Review одновременно с ним.
Добавление контекста модели угроз
Вы можете настроить модель угроз, чтобы предоставить Codex контекст об активах приложения, границах доверия, предположениях о безопасности и рисках, характерных для репозитория. Если в репозитории уже есть конфигурация сканирования Codex Security, можно использовать её модель угроз. В противном случае укажите путь к файлу модели угроз, добавленному в репозиторий. Если источник не указан, Codex заново создаёт модель угроз при каждой проверке.
Установка порогов отчётности
По умолчанию автоматические проверки Security Review сообщают о проблемах уровней High и Critical, а проверки, запрошенные вручную, — о проблемах уровней Medium, High и Critical. Вы можете независимо изменить минимальный уровень серьёзности для автоматических и ручных проверок, а также добавить переопределения на основе путей.
Результаты, опубликованные в запросе на включение, наследуют его настройки видимости в GitHub. Их может просматривать любой пользователь, имеющий доступ к запросу на включение, в том числе в общедоступных репозиториях или запросах от участников за пределами вашего рабочего пространства. Тщательно выбирайте пороги отчётности для репозиториев, в которых комментарии к запросам на включение могут быть широко доступны. Порог отчётности определяет, что Codex публикует в GitHub; полный отчёт Security Review остаётся в Codex.
Запрос Security Review
Чтобы вручную запросить Security Review, добавьте в запрос на включение следующий комментарий:
@codex security review
Во время проверки Codex добавляет реакцию, а затем публикует непосредственно в запросе на включение обнаруженные проблемы, соответствующие заданному для ручных проверок порогу отчётности. Откройте связанную задачу Codex и выберите вкладку Security Report, чтобы просмотреть полный отчёт, включая уровень серьёзности, путь атаки, подтверждающие данные, результаты валидации и рекомендации по устранению. Если ни одна проблема не соответствует порогу отчётности, Codex не публикует результаты в запросе на включение.
Связанные документы
- В разделе Проверка запросов на включение GitHub с помощью Codex описаны Code Review и интеграция с GitHub.
- Раздел Codex Security содержит обзор продукта.
- В разделе Настройка Codex Security в облаке описаны сканирование репозиториев и проверка обнаруженных проблем.
- В разделе Улучшение модели угроз объясняется, как настроить контекст репозитория.