Türkçe

Security Review

GitHub pull request'leri için ayrıntılı güvenlik incelemelerini yapılandırın ve çalıştırın.

Security Review araştırma önizlemesi kapsamında sunulmaktadır. ChatGPT Enterprise, Business, Edu ve Pro müşterileri tarafından kullanılabilir; Plus kapsamında kullanılamaz. Tanıtım dönemi boyunca Security Review, ChatGPT kredilerini tüketmez. Kullanım sınırları uygulanabilir.

Security Review, pull request'lerdeki güvenlik sorunlarına özellikle dikkat etmek isteyen müşteriler için ek bir incelemedir.

Security Review; pull request farkını, destekleyici depo bağlamını ve yapılandırılmış tehdit modellerini veya güvenlik yönergelerini analiz ederek güvenliğe özgü risklerde Code Review'dan daha derine iner. Code Review da genel incelemesinin parçası olarak güvenlikle ilgili sorunları belirleyebilir; bu nedenle bulgular arasında zaman zaman örtüşme görebilirsiniz.

Başlamadan önce

Otomatik Security Review yapılandırmak için gerekenler:

  • Çalışma alanınız için Security Review araştırma önizlemesi erişimi
  • Bağlı bir GitHub deposuyla ayarlanmış Codex cloud
  • Depo ayarları için GitHub push veya yönetici izni

Mevcut bir Codex Security taraması isteğe bağlıdır.

Security Review'ı yapılandırma

  1. Codex ayarlarına gidin.
  2. Repository preferences altında hangi pull request'lerin Security Review alacağını seçin:
    • Follow personal, her katkıda bulunanın kendi kişisel Security Review ayarlarıyla katılmayı seçmesine olanak tanır.
    • Review all PRs, depodaki her pull request'e uygulanır.
    • Kullanılabilir olduğunda Review team PRs, bir GitHub ekibinin değil, ChatGPT çalışma alanınızın üyeleri tarafından açılan pull request'lere uygulanır.
  3. Security Review'ın ne zaman çalışacağını seçin:
    • On PR open, bir pull request açıldığında bağımsız olarak çalışır.
    • Every push, yeni commit'ler push edildikten sonra bağımsız olarak çalışır.
    • Whenever code review runs, Code Review gerektirir ve Security Review'ı onunla birlikte çalıştırır.

Tehdit modeli bağlamı ekleme

Codex'e uygulamanızın varlıkları, güven sınırları, güvenlik varsayımları ve depoya özgü riskleri hakkında bağlam sağlamak için bir tehdit modeli yapılandırabilirsiniz. Depoda mevcut bir Codex Security tarama yapılandırması varsa bunun tehdit modelini kullanabilirsiniz. Aksi hâlde depoya commit edilmiş bir tehdit modeli dosyasının yolunu belirtin. Bir kaynak belirtmezseniz Codex tehdit modelini her inceleme için yeniden oluşturur.

Raporlama eşiklerini belirleme

Otomatik Security Review'lar varsayılan olarak High ve Critical bulgularını, manuel olarak istenen incelemeler ise Medium, High ve Critical bulgularını raporlar. Otomatik ve manuel incelemelerin asgari önem derecesini birbirinden bağımsız olarak değiştirebilir ve yol tabanlı geçersiz kılmalar ekleyebilirsiniz.

Bir pull request'e gönderilen bulgular, o pull request'in GitHub görünürlüğünü devralır. Herkese açık depolar veya çalışma alanınız dışındaki katkıda bulunanlardan gelen pull request'ler dâhil olmak üzere pull request'i görüntüleyebilen herkes bu bulguları görebilir. Pull request yorumlarının geniş bir kitle tarafından görülebildiği depolarda raporlama eşiklerini dikkatle seçin. Raporlama eşiği, Codex'in GitHub'a neler göndereceğini denetler; Security Review raporunun tamamı Codex'te kalır.

Security Review isteme

Manuel olarak Security Review istemek için pull request'e şu yorumu ekleyin:

@codex security review

Codex inceleme çalışırken tepki verir, ardından manuel raporlama eşiğinizi karşılayan bulguları doğrudan pull request'e gönderir. İlişkili Codex görevini açın ve önem derecesi, saldırı yolu, destekleyici kanıtlar, doğrulama ve düzeltme yönergeleri dâhil tam raporu görüntülemek için Security Report sekmesini seçin. Hiçbir sorun raporlama eşiğini karşılamıyorsa Codex pull request'e bulgu göndermez.

İlgili belgeler