Otomatik inceleme
Otomatik inceleme
Codex'in korumalı alan sınırındaki onayları bir inceleyici ajan üzerinden nasıl yönlendirdiği
Otomatik inceleme, korumalı alan sınırındaki manuel onayın yerine ayrı bir inceleyici ajan kullanır. Ana Codex ajanı aynı korumalı alan içinde, aynı onay politikasıyla ve aynı ağ ve dosya sistemi sınırlarıyla çalışmayı sürdürür. Değişen tek şey, uygun yetki yükseltme isteklerini kimin incelediğidir.
ChatGPT masaüstü uygulamasında onaylı bir Daybreak modeli seçildiğinde, söz konusu
mod hesabınızda kullanılabiliyorsa ve kuruluş ilkesi buna izin veriyorsa izin denetimi
otomatik olarak Approve for me seçeneğine geçer. Bu durum, masaüstü uygulamasının /model komutunu
kullandığınızda da geçerlidir. Bu mod kullanılamıyorsa mevcut izin modu
değişmeden kalır. Model seçimi, yönetilen kuruluş gereksinimlerini
hiçbir zaman geçersiz kılmaz.
Onaylı bir güvenlik modeli için Full Access etkinleştirilmeden önce ChatGPT masaüstü uygulaması, tehlikeli eylemler hakkında modele özgü bir uyarı gösterir. Uyarı, bunun yerine Approve for me seçeneğini önerir ve inceleyici ilkesi yapılandırmasına bağlantı verir. Uyarı, korumalı alan sınırını geri getirmez veya kuruluş ilkesini geçersiz kılmaz.
Otomatik inceleme nasıl çalışır?
Genel olarak akış şöyledir:
- Ana ajan
read-onlyveyaworkspace-writeiçinde çalışır. - Korumalı alan sınırını aşması gerektiğinde onay ister.
approvals_reviewer = "auto_review"ise Codex, bu onay isteğini bir kişinin yanıtlaması için durmak yerine ayrı bir inceleyici ajana yönlendirir.- İnceleyici, işlemin çalıştırılıp çalıştırılmaması gerektiğine karar verir ve gerekçesini bildirir.
- İşlem onaylanırsa yürütme devam eder. Reddedilirse ana ajana somut biçimde daha güvenli bir yol bulması veya durup kullanıcıya danışması talimatı verilir.
Otomatik inceleme bir inceleyici değişikliğidir, izin verme mekanizması değildir.
writable_roots kapsamını genişletmez, ağ erişimini etkinleştirmez veya korunan yolların güvenliğini zayıflatmaz. Yalnızca
Codex'in zaten onay gerektiren işlemleri nasıl ele aldığını değiştirir.
Ne zaman tetiklenir?
Otomatik inceleme, aksi hâlde bir kişinin yanıtı için duraklamaya neden olacak onay isteklerini değerlendirir. Bunlara şunlar dahildir:
- Yükseltilmiş korumalı alan izinleri isteyen kabuk veya exec aracı çağrıları.
- Geçerli korumalı alan veya politika tarafından engellenen ağ istekleri.
- İzin verilen yazılabilir köklerin dışındaki dosya düzenlemeleri.
- Araç ek açıklamalarına veya yapılandırılmış onay moduna göre onay gerektiren MCP ya da uygulama aracı çağrıları.
- Computer Use ile yeni bir web sitesine veya etki alanına erişim.
Otomatik inceleme, korumalı alan içinde zaten izin verilen rutin işlemler için çalışmaz.
Bir komut etkin sandbox_mode kapsamında çalışabiliyorsa veya bir araç çağrısı
izin verilen politika sınırları içinde kalıyorsa ana ajan inceleme olmadan devam eder.
Computer Use ayrı bir durumdur. Computer Use uygulama onayları yine doğrudan kullanıcıya gösterildiğinden Otomatik inceleme, uygulama düzeyindeki bu istemlerin yerini almaz.
Otomatik inceleme neleri engeller?
Genel olarak Otomatik inceleme, aşağıdakilere benzer işlemleri engellemek üzere tasarlanmıştır:
- özel verileri, sırları veya kimlik bilgilerini güvenilmeyen hedeflere gönderme
- kimlik bilgilerini, belirteçleri, çerezleri veya oturum materyallerini araştırma
- güvenliği geniş kapsamlı veya kalıcı biçimde zayıflatma
- geri döndürülemez hasar verme riski yüksek olan yıkıcı işlemler
Tam politika, açık kaynaklı Codex deposunda yer alır:
policy_template.md
ve
policy.md.
Bu politika, kuruluş bazında guardian_policy_config ile veya
kullanıcı bazında yerel [auto_review].policy ile özelleştirilebilir.
İnceleyici neleri görür?
İnceleyici de bir Codex ajanıdır ancak ana ajandan daha dar kapsamlı bir görevi vardır: belirli bir sınır aşma işleminin çalıştırılıp çalıştırılmaması gerektiğine karar vermek.
İnceleyici, özet bir konuşma dökümünün yanı sıra tam onay isteğini görür. Bu genellikle kullanıcı mesajlarını, kullanıcıya gösterilen asistan güncellemelerini, ilgili araç çağrılarını ve araç çıktılarını, ayrıca onaya sunulan işlemi içerir. Eksik bağlamı toplamak için salt okunur kontroller de gerçekleştirebilir ancak bunu nadiren yapar.
Asistanın gizli akıl yürütmesi dahil edilmez. Otomatik inceleme, özel düşünce zincirini değil, saklanan sohbet öğelerini ve araç kanıtlarını görür.
Retler ve hata davranışı
Açık bir ret, sıradan bir korumalı alan hatası gibi ele alınmaz. Codex, inceleme gerekçesini ana ajana döndürür ve daha güçlü bir talimat ekler:
- Aynı sonucu geçici bir çözüm, dolaylı yürütme veya politikayı aşma yoluyla elde etmeye çalışmayın.
- Yalnızca somut biçimde daha güvenli bir alternatifle devam edin.
- Aksi takdirde durun ve kullanıcıya danışın.
Codex ayrıca her tur için bir ret devre kesicisi uygular. Mevcut
açık kaynak uygulamasında Otomatik inceleme, aynı turda art arda 3
ret veya son 50 incelemeden oluşan hareketli pencere içinde 10 ret sonrasında turu keser.
Ret dışındaki her sonuç, art arda ret sayacını sıfırlar. Devre kesici tetiklendiğinde Codex bir uyarı yayınlar ve ajanın daha fazla yetki yükseltme girişiminde bulunmasına izin vermek yerine mevcut turu bir kesintiyle sonlandırır.
Zaman aşımları açık retlerden ayrı olarak gösterilir ve ana ajana yalnızca zaman aşımının, işlemin güvensiz olduğuna kanıt oluşturmadığı bildirilir.
Reddedilen işlemler için açık bir geçersiz kılma yolu da vardır. Mevcut
açık kaynaklı TUI'da Otomatik inceleme Retleri seçicisini açmak için /approve çalıştırın, ardından
tek bir yeniden deneme için onaylamak üzere yakın zamanda reddedilen bir işlemi seçin. Codex, görev başına yakın zamandaki en fazla 10
reddi kaydeder. Bu onay dar kapsamlıdır: benzer gelecekteki işlemler için değil, yalnızca
reddedilen işlemin tam kendisi için geçerlidir; aynı bağlamda tek bir yeniden deneme için
kaydedilir ve yeniden deneme yine Otomatik incelemeden geçer. Codex, arka planda
söz konusu işlem için geliştirici kapsamlı bir onay işareti ekler. Ardından
inceleyici, kullanıcının bu açık geçersiz kılma kararını bağlam olarak görür; ancak yine de
politikaya uyar ve politika kullanıcının o ret sınıfını geçersiz kılamayacağını belirtiyorsa işlemi tekrar reddedebilir.
Yapılandırma
Kurulum ayrıntıları için Yönetilen yapılandırma sayfasına bakın.
Varsayılan inceleyici politikası, açık kaynaklı Codex deposunda yer alır:
core/src/guardian/policy.md.
Kuruluşlar, yönetilen gereksinimlerde kuruluşa özgü bölümünü
guardian_policy_config ile değiştirebilir. Bireysel kullanıcılar da kendi
config.toml dosyalarında yerel bir
[auto_review].policy
ayarlayabilir; ancak yönetilen gereksinimler önceliklidir:
[auto_review]
policy = """
YOUR POLICY GOES HERE
"""Politikayı özelleştirmek için önce varsayılan politika metninin tamamını kopyalayın, ardından kişisel risk profilinize göre yinelemeli olarak geliştirin.
Yetkilendirilmiş bir siber güvenlik çalışmasını yapılandırma
Yetkilendirilmiş güvenlik çalışmaları için otomatik incelemeyi yazılı bir çalışma kapsamı ve en az ayrıcalıklı bir izin profiliyle birleştirin. Onaylı bir laboratuvar hedefi kullanın, eylemleri ve çalışma zaman aralığını belgeleyin; açıkça yetkilendirilmedikçe üretim sistemlerini, ilgisiz ana makineleri, kimlik bilgilerini ve kalıcı değişiklikleri kapsam dışında tutun.
Hem [auto_review].policy hem de guardian_policy_config mevcut
inceleyici ilkenizin yerini alır. Modelinizle paketlenen veya kuruluşunuz tarafından
yönetilen ilkelerle birleştirilmezler. Yerleşik inceleme talimatları ve yanıt
biçimi uygulanmaya devam eder. İki örnekten birini kullanmadan önce mevcut ilkenin tamamını
kopyalayın, mevcut tüm kuralları koruyun ve onaylı çalışmanıza ilişkin kuralları ekleyin.
Büyük harfli yer tutucuyu bu eksiksiz ilkeyle değiştirin. Mevcut ilkeye
erişemiyorsanız ilkeyi geçersiz kılmayın.
Aşağıdaki yerel config.toml şablonu, incelemeyi etkinleştirir ve mevcut
inceleyici politikasının ardından kapsamı belirlenmiş koşullar ekler:
approval_policy = "on-request"
approvals_reviewer = "auto_review"
default_permissions = ":workspace"
[auto_review]
policy = """
PASTE THE COMPLETE ACTIVE REVIEWER POLICY HERE BEFORE USING THIS EXAMPLE.
## Environment Profile
- Authorized target: lab.example.com.
- Approved actions: inspect the target, reproduce authorized vulnerabilities,
and validate fixes within the documented engagement window.
## Tenant Risk Taxonomy and Allow/Deny Rules
- Allow only actions against the approved target that match the documented
engagement scope and approved actions.
- Deny out-of-scope or unknown hosts, production access, credential theft,
persistence, data exfiltration, destructive operations, and policy bypass.
- Deny ambiguous actions and high-impact changes until a human explicitly
approves the exact target, action, and side effects.
"""Örnek hedefi ve izin verilen eylemleri, onaylanmış gerçek kapsamla değiştirin. Hedef kısıtlamalarını bağımsız dosya sistemi ve ağ kurallarıyla uygulayın; inceleyici talimatları bu sınırların yerini tutmaz.
Kuruluşlar aynı koşulları yönetilen requirements.toml içinde uygulayabilir:
allowed_approval_policies = ["on-request"]
allowed_approvals_reviewers = ["auto_review"]
allowed_sandbox_modes = ["read-only", "workspace-write"]
default_permissions = ":workspace"
guardian_policy_config = """
PASTE THE COMPLETE ACTIVE REVIEWER POLICY HERE BEFORE USING THIS EXAMPLE.
## Environment Profile
- Authorized target: lab.example.com.
## Tenant Risk Taxonomy and Allow/Deny Rules
- Allow only approved actions against the documented engagement target.
- Deny out-of-scope hosts, production access, credential theft, persistence,
data exfiltration, destructive operations, and attempts to bypass policy.
- Deny ambiguous or high-impact actions until a human explicitly approves the
exact target, action, and side effects.
"""
[allowed_permission_profiles]
":read-only" = true
":workspace" = true
# ":danger-full-access" is omitted, so it is denied.allowed_permission_profiles, geçerli izin profillerini denetler.
allowed_sandbox_modes ayrıca hâlâ eski
sandbox_mode seçeneğini kullanan dağıtımlarda tam erişimi önler.
Yönetilen guardian_policy_config, kullanıcının yerel
[auto_review].policy ayarına göre önceliklidir. approval_policy = "on-request" veya başka bir
uygun etkileşimli onay politikası kullanın ve uygulanabilir bir korumalı alan sınırını koruyun.
approval_policy = "never", :danger-full-access veya --yolo kullanıldığında bir eylem,
incelemenin gerektirdiği sınır aşma onay isteğini oluşturmaktan kaçınabilir.
İzin listesindeki bir ağ hedefi tek başına incelemeyi tetiklemez. Korumalı alan
içindeki eylemlerin yine de inceleyiciye ulaşması gerektiğinde decision = "prompt"
içeren açık komut kuralları ekleyin veya hassas MCP araçlarını onay gerektirecek şekilde yapılandırın.
Model erişimi, çalışma kurulumu ve özel ajan iş akışları için Modeller ve Güvenilir Erişim ile önerilen yapılandırma bölümlerine bakın. Kurumsal öncelik sırası ve desteklenen istemci sürümleri için Yönetilen yapılandırma bölümüne bakın. Özel API veya Agents SDK çalıştırma ortamları için Koruma önlemleri ve insan incelemesi bölümünü kullanın.
Güvenliği zayıflatmadan inceleme hacmini azaltma
Otomatik inceleme, korumalı alan yaygın ve güvenli iş akışlarınızı zaten kapsadığında en iyi sonucu verir. Çok fazla sıradan işlem inceleme gerektiriyorsa inceleyiciye gürültülü yetki yükseltmelerini sürekli onaylamayı öğretmek yerine önce sınırı düzeltin.
Pratikte en yüksek etkili değişiklikler şunlardır:
- Bilerek kullandığınız geçici çalışma dizinleri veya komşu depolar için dar kapsamlı
writable_rootsekleyin. - Dar kapsamlı ön ek kuralları ekleyin.
["python"]veya["curl"]gibi geniş kalıplar yerine["cargo", "test"]ya da["pnpm", "run", "lint"]gibi hassas komut ön eklerini tercih edin. Geniş kurallar çoğu zaman Otomatik incelemenin korumak üzere tasarlandığı sınırı ortadan kaldırır.
Otomatik inceleme oturum dökümleri varsayılan olarak ~/.codex/sessions altında
saklanır; böylece politikayı veya izinleri değiştirmeden önce Codex'ten buradaki geçmiş
trafiği analiz etmesini isteyebilirsiniz.
Sınırlar
Otomatik inceleme, uzun süreli ajan tabanlı çalışmalar için varsayılan çalışma noktasını iyileştirir ancak deterministik bir güvenlik garantisi değildir.
- Yalnızca bir sınırı aşmayı isteyen işlemleri değerlendirir.
- Özellikle saldırgan veya olağan dışı bağlamlarda yine de hata yapabilir.
- İyi korumalı alan tasarımının, izlemenin ve kuruluşa özgü politikanın yerini almamalı; bunları tamamlamalıdır.
Araştırma gerekçesi ve yayımlanan değerlendirme sonuçları için Otomatik inceleme hakkındaki Alignment Research gönderisine bakın.