Настройка облачного сервиса Codex Security
Настройте облачный сервис Codex Security, дождитесь первых результатов и улучшите их, отредактировав модель угроз
На этой странице описан весь процесс: от получения первоначального доступа до проверки обнаруженных проблем и создания pull request с исправлениями в облачном сервисе Codex Security.
1. Доступ и окружение
Облачный сервис Codex Security сканирует репозитории GitHub, подключённые через Codex cloud.
- Убедитесь, что у вашего рабочего пространства есть доступ к облачному сервису Codex Security.
- Убедитесь, что репозиторий, который вы хотите просканировать, доступен в Codex cloud.
Перейдите в раздел Окружения Codex и проверьте, создано ли для репозитория окружение. Если нет, создайте его там, прежде чем продолжить.

2. Новое сканирование безопасности
После создания окружения перейдите на страницу Создание сканирования безопасности и выберите только что подключённый репозиторий.
Создать сканирование безопасности
Codex Security сначала сканирует репозитории от самых новых коммитов к более старым. На основе этих данных сервис формирует контекст сканирования и обновляет его по мере появления новых коммитов.
Чтобы настроить репозиторий:
- Выберите организацию GitHub.
- Выберите репозиторий.
- Выберите ветку, которую хотите просканировать.
- Выберите окружение.
- Выберите окно истории. Чем оно длиннее, тем больше контекста будет доступно, но первоначальное сканирование истории займёт больше времени.
- Нажмите Создать.

3. Первоначальное сканирование может занять некоторое время
После создания сканирования Codex Security сначала выполняет проверку безопасности на уровне коммитов в выбранном окне истории. Первоначальное сканирование истории может занять несколько часов, особенно для крупных репозиториев или длинных окон. Если обнаруженные проблемы не отображаются сразу, это нормально. Прежде чем создавать заявку или приступать к диагностике, дождитесь завершения первоначального сканирования.
4. Проверка сканирований и улучшение модели угроз

Когда первоначальное сканирование завершится, откройте его и проверьте созданную модель угроз. После появления первых обнаруженных проблем обновите модель угроз так, чтобы она соответствовала вашей архитектуре, границам доверия и бизнес-контексту. Это поможет Codex Security ранжировать проблемы для вашей команды.
После появления первых обнаруженных проблем снова проверьте модель, чтобы рекомендации по сканированию соответствовали текущим приоритетам. Поддержание модели в актуальном состоянии помогает Codex Security формировать более качественные рекомендации.
Подробное описание моделей угроз и их влияния на критичность и сортировку см. в разделе Улучшение модели угроз.
5. Проверка обнаруженных проблем и внесение исправлений
После завершения первоначального сканирования истории проверьте обнаруженные проблемы в представлении Обнаруженные проблемы.
Доступны два представления:
- Рекомендуемые проблемы: постоянно обновляемый список из 10 наиболее критических проблем в репозитории
- Все проблемы: таблица обнаруженных во всём репозитории проблем с возможностью сортировки и фильтрации

Нажмите на обнаруженную проблему, чтобы открыть страницу с подробной информацией, которая включает:
- краткое описание проблемы
- основные метаданные, например сведения о коммите и пути к файлам
- контекстное обоснование возможных последствий
- соответствующие фрагменты кода
- контекст пути вызовов или потока данных, если он доступен
- шаги проверки и её результаты
Вы можете проверить каждую обнаруженную проблему и создать PR непосредственно на странице с подробной информацией о ней.
Проверить обнаруженные проблемы и создать PR
Связанная документация
- В разделе Codex Security представлен обзор продукта.
- В разделе Часто задаваемые вопросы об облачном сервисе Codex Security приведены ответы на распространённые вопросы об облачном сервисе.
- В разделе Улучшение модели угроз объясняется, как улучшить контекст сканирования и расстановку приоритетов для обнаруженных проблем.