Türkçe

Codex Security bulut SSS

Codex Security bulutu hakkında sık sorulan sorular.

Bu SSS, Codex Security bulutunu ele alır. Yerel taramalar ve bir Codex görevinde çalışan iş akışları için Codex Security eklentisi hızlı başlangıç kılavuzuna bakın.

Başlarken

Codex Security nedir?

Yazılım güvenliği, mühendislik alanındaki en zor ve en önemli sorunlardan biri olmayı sürdürüyor. Codex Security, kaynak kodunu inceleyip önerilen yamalarla birlikte yapılandırılmış ve önem sırasına konmuş güvenlik açığı bulguları döndüren, LLM destekli bir güvenlik analizi araç setidir. Geliştiricilerin ve güvenlik ekiplerinin güvenlik sorunlarını geniş ölçekte keşfedip düzeltmesine yardımcı olur.

Neden önemlidir?

Yazılım, modern endüstrinin ve toplumun temelini oluşturur; güvenlik açıkları ise sistemik risk yaratır. Codex Security, olası sorunları sürekli belirleyerek, mümkün olduğunda doğrulayarak ve düzeltmeler önererek savunma öncelikli bir iş akışını destekler. Bu, ekiplerin geliştirmeyi yavaşlatmadan güvenliği iyileştirmesine yardımcı olur.

Codex Security hangi iş sorununu çözer?

Codex Security, şüphelenilen bir sorundan kanıt ve önerilen bir yama içeren doğrulanmış, yeniden üretilebilir bir bulguya giden süreci kısaltır. Bu, yalnızca geleneksel tarayıcıların kullanılmasına kıyasla ön değerlendirme yükünü ve yanlış pozitifleri azaltır.

Codex Security nasıl çalışır?

Codex Security, analizi geçici ve yalıtılmış bir kapsayıcıda çalıştırır ve hedef depoyu geçici olarak klonlar. Kod düzeyinde analiz gerçekleştirir; açıklama, dosya ve konum, kritiklik, temel neden ve önerilen düzeltme içeren yapılandırılmış bulgular döndürür.

Doğrulama adımları içeren bulgular için sistem, önerilen komutları veya testleri aynı korumalı alanda yürütür; başarı ya da başarısızlığı, çıkış kodlarını, stdout, stderr, test sonuçlarını ve oluşturulan tüm diff'leri veya yapıtları kaydeder ve bu çıktıyı inceleme kanıtı olarak ekler.

SAST'ın yerini alır mı?

Hayır. Codex Security, SAST'ı tamamlar. Anlamsal, LLM tabanlı muhakeme ve otomatik doğrulama eklerken mevcut SAST araçları geniş kapsamlı deterministik tarama sağlamayı sürdürür.

Özellikler

Analiz işlem hattı nedir?

Codex Security, aşamalı bir işlem hattını izler:

  1. Analiz, depo için bir tehdit modeli oluşturur.
  2. Commit taraması, olası sorunlar için birleştirilmiş commit'leri ve depo geçmişini inceler.
  3. Doğrulama, yanlış pozitifleri azaltmak amacıyla olası güvenlik açıklarını korumalı bir alanda yeniden üretmeye çalışır.
  4. Yama oluşturma, inceleyicilerin bir PR açmadan önce denetleyebileceği yamalar önermek için Codex ile bütünleşir.

GitHub, Codex ve standart inceleme iş akışlarında mühendislerle birlikte çalışır.

Hangi diller destekleniyor?

Codex Security, programlama dilinden bağımsızdır. Uygulamada performans, modelin depoda kullanılan dil ve çerçeveye ilişkin muhakeme yeteneğine bağlıdır.

Tarama tamamlandıktan sonra hangi çıktıları alırım?

Kritiklik ve doğrulama durumuyla önem sırasına konmuş bulguların yanı sıra mevcut olduğunda önerilen bir yama alırsınız. Bulgular ayrıca çökme çıktısı, yeniden üretme kanıtı, çağrı yolu bağlamı ve ilgili ek açıklamaları içerebilir.

Müşteri kodu nasıl yalıtılır?

Her analiz ve doğrulama işi, oturum kapsamlı araçlara sahip geçici bir Codex kapsayıcısında çalışır. Yapıtlar inceleme için dışarı aktarılır ve iş tamamlandıktan sonra kapsayıcı kaldırılır.

Codex Security yamaları otomatik olarak uygular mı?

Hayır. Önerilen yama, tavsiye edilen bir düzeltmedir. Kullanıcılar yamayı inceleyip bulgular kullanıcı arayüzünden GitHub'a PR olarak gönderebilir ancak Codex Security değişiklikleri depoya otomatik olarak uygulamaz.

Tarama için projenin derlenmesi gerekir mi?

Hayır. Codex Security, bir derleme adımı olmadan depo ve commit bağlamından bulgular üretebilir. Otomatik doğrulama sırasında, sorunu yeniden üretmeye yardımcı olacaksa projeyi kapsayıcı içinde derlemeyi deneyebilir. Ortam kurulumu ayrıntıları için Codex bulut ortamlarına bakın.

Codex Security yanlış pozitifleri nasıl azaltır ve bozuk yamaları nasıl önler?

Codex Security iki aşama kullanır. İlk olarak model, olası sorunları önem sırasına koyar. Ardından otomatik doğrulama, her sorunu temiz bir kapsayıcıda yeniden üretmeye çalışır. Başarıyla yeniden üretilen bulgular doğrulanmış olarak işaretlenir; bu da insan incelemesinden önce yanlış pozitiflerin azaltılmasına yardımcı olur.

İlk taramalar ne kadar sürer ve sonrasında ne olur?

İlk taramanın süresi; depo boyutuna, derleme süresine ve kaç bulgunun doğrulama aşamasına geçtiğine bağlıdır. Bazı depolarda taramalar birkaç saat sürebilir. Daha büyük depolarda ise birkaç gün sürebilir. Sonraki taramalar, yeni commit'lere ve artımlı değişikliklere odaklandıkları için genellikle daha hızlıdır.

Tehdit modeli nedir?

Tehdit modeli, bir deponun tarama sırasındaki güvenlik bağlamıdır. Kısa bir proje genel bakışını; giriş noktaları, güven sınırları, kimlik doğrulama varsayımları ve riskli bileşenler gibi saldırı yüzeyi ayrıntılarıyla birleştirir. Daha fazla ayrıntı için Tehdit modelini iyileştirme bölümüne bakın.

Tehdit modeli nasıl oluşturulur?

Codex Security; modelden depo mimarisini ve güvenlik giriş noktalarını özetlemesini, depo türünü sınıflandırmasını ve özel çıkarıcılar çalıştırmasını ister. Ardından sonuçları, tarama boyunca kullanılan bir proje genel bakışı veya tehdit modeli yapıtında birleştirir.

Manuel güvenlik incelemesinin yerini alır mı?

Hayır. Codex Security, incelemeyi hızlandırır ve bulguların önem sırasına konmasına yardımcı olur ancak kod düzeyinde doğrulamanın, kötüye kullanılabilirlik kontrollerinin veya insanlarca gerçekleştirilen tehdit değerlendirmesinin yerini almaz.

Tehdit modelini düzenleyebilir miyim?

Evet. Codex Security ilk tehdit modelini oluşturur; mimari, riskler ve iş bağlamı değiştikçe modeli güncelleyebilirsiniz. Düzenleme iş akışı için Tehdit modelini iyileştirme bölümüne bakın.

Tehdit modellemeyi kullanmadan önce bir tarama yapılandırmam gerekir mi?

Evet. Tehdit modeli rehberliği, neyi ve nasıl taradığınızla bağlantılıdır; bu nedenle önce depoyu yapılandırmanız gerekir. Codex Security kurulumu bölümüne bakın.

Önerilen yama neleri içerir?

Önerilen yama, bulgu için bir düzeltme üretilebildiğinde dosya adı ve satır bağlamını içeren, uygulanabilir en küçük diff'i içerir.

Yama, PR dalımı doğrudan değiştirir mi?

Hayır. İş akışı, bakımcıların ve inceleyicilerin uygulamadan önce denetleyebilmesi için bir diff, yama dosyası veya önerilen değişiklik oluşturur.

Doğrulama

Otomatik doğrulama nedir?

Otomatik doğrulama, şüphelenilen bir sorunu yalıtılmış bir kapsayıcıda yeniden üretmeye çalışan aşamadır. Yeniden üretmenin başarılı mı yoksa başarısız mı olduğunu kaydeder; günlükleri, komutları ve ilgili yapıtları kanıt olarak yakalar.

Doğrulama başarısız olursa ne olur?

Bulgu doğrulanmamış olarak kalır. Günlükler ve raporlar, mühendislerin yeniden deneyebilmesi, daha ayrıntılı araştırma yapabilmesi veya yeniden üretme adımlarını ayarlayabilmesi için denenen işlemleri kaydetmeye devam eder.