Türkçe

Security Review

GitHub pull request'leri için ayrıntılı güvenlik incelemelerini yapılandırın ve çalıştırın.

Codex Security Review araştırma önizlemesi kapsamında kullanıma sunulmuştur. ChatGPT Enterprise, Business, Edu ve Pro müşterileri tarafından kullanılabilir; Plus kapsamında kullanılamaz. Tanıtım dönemi boyunca Codex Security Review, ChatGPT kredisi tüketmez. Kullanım sınırları uygulanabilir.

Codex Security Review, çekme isteklerindeki güvenlik sorunlarına özellikle dikkat etmek isteyen müşteriler için ek bir incelemedir.

Codex Security Review; çekme isteği farkını, destekleyici depo bağlamını ve yapılandırılmış tehdit modellerini veya güvenlik yönergelerini analiz ederek güvenliğe özgü riskler konusunda Code Review işlevinden daha derinlemesine inceleme yapar. Code Review da genel incelemesinin bir parçası olarak güvenlikle ilgili sorunları belirleyebilir; bu nedenle bulgular arasında zaman zaman örtüşme görebilirsiniz.

Başlamadan önce

Otomatik Codex Security Review'ı yapılandırmak için şunlara ihtiyacınız vardır:

  • Çalışma alanınız için Codex Security Review araştırma önizlemesi erişimi
  • Bağlı bir GitHub deposuyla kurulmuş Codex cloud
  • Depo ayarları için GitHub push veya yönetici izni

Mevcut bir Codex Security taraması isteğe bağlıdır.

Codex Security Review'ı yapılandırma

  1. Codex settings sayfasına gidin.
  2. Repository preferences altında hangi çekme isteklerinin Codex Security Review alacağını seçin:
    • Follow personal, her katkıda bulunanın kişisel Codex Security Review ayarlarıyla katılmayı seçmesine olanak tanır.
    • Review all PRs, depodaki her çekme isteğine uygulanır.
    • Kullanılabilir olduğunda Review team PRs, bir GitHub ekibinin üyeleri tarafından değil, ChatGPT çalışma alanınızın üyeleri tarafından açılan çekme isteklerine uygulanır.
  3. Codex Security Review'ın ne zaman çalışacağını seçin:
    • On PR open, bir çekme isteği açıldığında bağımsız olarak çalışır.
    • Every push, yeni commit'ler gönderildikten sonra bağımsız olarak çalışır.
    • Whenever code review runs, Code Review gerektirir ve Codex Security Review'ı onunla birlikte çalıştırır.

Tehdit modeli bağlamı ekleme

Codex'e uygulamanızın varlıkları, güven sınırları, güvenlik varsayımları ve depoya özgü riskleri hakkında bağlam sağlamak için bir tehdit modeli yapılandırabilirsiniz. Depoda mevcut bir Codex Security tarama yapılandırması varsa bunun tehdit modelini kullanabilirsiniz. Aksi takdirde depoya eklenmiş bir tehdit modeli dosyasının yolunu belirtin. Bir kaynak belirtmezseniz Codex, her inceleme için tehdit modelini yeniden oluşturur.

Raporlama eşiklerini belirleme

Otomatik Codex Security Review'lar varsayılan olarak High ve Critical bulguları, elle talep edilen incelemeler ise Medium, High ve Critical bulguları bildirir. Otomatik ve elle yapılan incelemeler için asgari önem derecesini birbirinden bağımsız olarak değiştirebilir ve yol tabanlı geçersiz kılmalar ekleyebilirsiniz.

Bir çekme isteğinde yayımlanan bulgular, söz konusu çekme isteğinin GitHub görünürlüğünü devralır. Herkese açık depolarda veya çalışma alanınızın dışındaki katkıda bulunanların çekme isteklerinde olanlar dâhil, çekme isteğini görüntüleyebilen herkes bu bulguları görüntüleyebilir. Çekme isteği yorumlarının geniş bir kitlece görülebildiği depolar için bildirim eşiklerini dikkatle seçin. Bildirim eşiği, Codex'in GitHub'da ne yayımlayacağını denetler; Codex Security Review raporunun tamamı Codex'te kalır.

Codex Security Review talep etme

Codex Security Review'ı elle talep etmek için bir çekme isteğine şu yorumu ekleyin:

@codex security review

Codex, inceleme devam ederken bir tepki ekler; ardından elle bildirim eşiğinizi karşılayan bulguları doğrudan çekme isteğinde yayımlar. İlişkili Codex görevini açın ve önem derecesi, saldırı yolu, destekleyici kanıtlar, doğrulama ve düzeltme yönergeleri dâhil olmak üzere raporun tamamını görüntülemek için Security Report sekmesini seçin. Hiçbir sorun bildirim eşiğini karşılamazsa Codex, çekme isteğinde bulgu yayımlamaz.

İlgili belgeler