Русский

Security Review

Настройте и запускайте углублённые проверки безопасности запросов на включение GitHub.

Security Review доступен в рамках исследовательской предварительной версии. Он доступен клиентам ChatGPT Enterprise, Business, Edu и Pro, но недоступен на плане Plus. В течение ознакомительного периода Security Review не расходует кредиты ChatGPT. Могут действовать ограничения на использование.

Security Review — это дополнительная проверка для клиентов, которые хотят уделять особое внимание проблемам безопасности в запросах на включение.

Security Review глубже, чем Code Review, анализирует риски, связанные с безопасностью, исследуя различия запроса на включение, вспомогательный контекст репозитория и настроенные модели угроз или рекомендации по безопасности. Code Review также может выявлять проблемы безопасности в рамках общей проверки, поэтому отдельные результаты могут совпадать.

Перед началом работы

Для настройки автоматического Security Review необходимы:

  • доступ к исследовательской предварительной версии Security Review для вашего рабочего пространства;
  • настроенный Codex cloud с подключённым репозиторием GitHub;
  • разрешение GitHub на отправку изменений или администрирование настроек репозитория.

Существующее сканирование Codex Security необязательно.

Настройка Security Review

  1. Перейдите в настройки Codex.
  2. В разделе Repository preferences выберите, для каких запросов на включение следует выполнять Security Review:
    • Follow personal позволяет каждому участнику самостоятельно включить проверку в личных настройках Security Review.
    • Review all PRs применяет её ко всем запросам на включение в репозитории.
    • Review team PRs, если этот вариант доступен, применяет её к запросам на включение, открытым участниками вашего рабочего пространства ChatGPT, а не участниками команды GitHub.
  3. Выберите, когда запускается Security Review:
    • On PR open запускает независимую проверку при открытии запроса на включение.
    • Every push запускает независимую проверку после отправки новых коммитов.
    • Whenever code review runs требует Code Review и запускает Security Review одновременно с ним.

Добавление контекста модели угроз

Вы можете настроить модель угроз, чтобы предоставить Codex контекст об активах приложения, границах доверия, предположениях о безопасности и рисках, характерных для репозитория. Если в репозитории уже есть конфигурация сканирования Codex Security, можно использовать её модель угроз. В противном случае укажите путь к файлу модели угроз, добавленному в репозиторий. Если источник не указан, Codex заново создаёт модель угроз при каждой проверке.

Установка порогов отчётности

По умолчанию автоматические проверки Security Review сообщают о проблемах уровней High и Critical, а проверки, запрошенные вручную, — о проблемах уровней Medium, High и Critical. Вы можете независимо изменить минимальный уровень серьёзности для автоматических и ручных проверок, а также добавить переопределения на основе путей.

Результаты, опубликованные в запросе на включение, наследуют его настройки видимости в GitHub. Их может просматривать любой пользователь, имеющий доступ к запросу на включение, в том числе в общедоступных репозиториях или запросах от участников за пределами вашего рабочего пространства. Тщательно выбирайте пороги отчётности для репозиториев, в которых комментарии к запросам на включение могут быть широко доступны. Порог отчётности определяет, что Codex публикует в GitHub; полный отчёт Security Review остаётся в Codex.

Запрос Security Review

Чтобы вручную запросить Security Review, добавьте в запрос на включение следующий комментарий:

@codex security review

Во время проверки Codex добавляет реакцию, а затем публикует непосредственно в запросе на включение обнаруженные проблемы, соответствующие заданному для ручных проверок порогу отчётности. Откройте связанную задачу Codex и выберите вкладку Security Report, чтобы просмотреть полный отчёт, включая уровень серьёзности, путь атаки, подтверждающие данные, результаты валидации и рекомендации по устранению. Если ни одна проблема не соответствует порогу отчётности, Codex не публикует результаты в запросе на включение.

Связанные документы