Tiếng Việt

Security Review

Cấu hình và chạy quy trình xem xét bảo mật chuyên sâu cho các pull request trên GitHub.

Codex Security Review hiện có dưới dạng bản xem trước nghiên cứu. Tính năng này dành cho khách hàng ChatGPT Enterprise, Business, Edu và Pro; không hỗ trợ gói Plus. Trong giai đoạn giới thiệu, Codex Security Review không sử dụng tín dụng ChatGPT. Có thể áp dụng giới hạn sử dụng.

Codex Security Review là một quy trình đánh giá bổ sung dành cho những khách hàng muốn đặc biệt chú trọng đến các vấn đề bảo mật trong pull request.

Codex Security Review phân tích chuyên sâu hơn Code Review đối với các rủi ro đặc thù về bảo mật bằng cách phân tích phần diff của pull request, ngữ cảnh hỗ trợ từ kho lưu trữ và các mô hình mối đe dọa hoặc hướng dẫn bảo mật đã cấu hình. Code Review cũng có thể xác định các vấn đề liên quan đến bảo mật trong quá trình đánh giá chung, vì vậy đôi khi các phát hiện có thể trùng lặp.

Trước khi bắt đầu

Để cấu hình Codex Security Review tự động, bạn cần:

  • Quyền truy cập bản xem trước nghiên cứu Codex Security Review cho workspace của bạn
  • Thiết lập Codex cloud với một kho lưu trữ GitHub đã kết nối
  • Quyền push hoặc quyền quản trị GitHub đối với phần cài đặt kho lưu trữ

Bạn không bắt buộc phải có sẵn một lượt quét Codex Security.

Cấu hình Codex Security Review

  1. Truy cập phần cài đặt Codex.
  2. Trong Tùy chọn kho lưu trữ, hãy chọn những pull request sẽ được Codex Security Review đánh giá:
    • Theo tùy chọn cá nhân cho phép từng người đóng góp tự đăng ký bằng phần cài đặt Codex Security Review cá nhân của họ.
    • Đánh giá tất cả PR áp dụng cho mọi pull request trong kho lưu trữ.
    • Đánh giá PR của nhóm, nếu có, áp dụng cho các pull request do thành viên workspace ChatGPT của bạn mở, không phải thành viên của một nhóm GitHub.
  3. Chọn thời điểm Codex Security Review chạy:
    • Khi mở PR chạy độc lập khi một pull request được mở.
    • Mỗi lần push chạy độc lập sau khi các commit mới được push.
    • Bất cứ khi nào quá trình đánh giá mã chạy yêu cầu Code Review và chạy Codex Security Review cùng với quy trình đó.

Thêm ngữ cảnh mô hình mối đe dọa

Bạn có thể cấu hình một mô hình mối đe dọa để cung cấp cho Codex ngữ cảnh về tài sản, ranh giới tin cậy, giả định bảo mật và rủi ro riêng của kho lưu trữ trong ứng dụng. Nếu kho lưu trữ đã có cấu hình quét Codex Security, bạn có thể sử dụng mô hình mối đe dọa của cấu hình đó. Nếu không, hãy cung cấp đường dẫn đến một tệp mô hình mối đe dọa đã được commit vào kho lưu trữ. Nếu bạn không chỉ định nguồn, Codex sẽ tạo lại mô hình mối đe dọa cho mỗi lần đánh giá.

Đặt ngưỡng báo cáo

Theo mặc định, các phiên Codex Security Review tự động báo cáo phát hiện ở mức CaoNghiêm trọng, trong khi các phiên đánh giá được yêu cầu thủ công báo cáo phát hiện ở mức Trung bình, CaoNghiêm trọng. Bạn có thể thay đổi mức độ nghiêm trọng tối thiểu độc lập cho các phiên đánh giá tự động và thủ công, đồng thời thêm các thiết lập ghi đè dựa trên đường dẫn.

Các phát hiện được đăng lên một pull request sẽ kế thừa chế độ hiển thị trên GitHub của pull request đó. Bất kỳ ai có thể xem pull request cũng có thể xem các phát hiện, kể cả trong kho lưu trữ công khai hoặc pull request từ người đóng góp bên ngoài workspace của bạn. Hãy lựa chọn ngưỡng báo cáo cẩn thận đối với những kho lưu trữ mà bình luận trên pull request có thể được nhiều người xem. Ngưỡng báo cáo kiểm soát nội dung Codex đăng lên GitHub; báo cáo Codex Security Review đầy đủ vẫn được lưu trong Codex.

Yêu cầu Codex Security Review

Để yêu cầu Codex Security Review theo cách thủ công, hãy thêm bình luận này vào một pull request:

@codex security review

Codex sẽ biểu thị trạng thái phản hồi trong khi quá trình đánh giá đang chạy, sau đó đăng trực tiếp lên pull request các phát hiện đáp ứng ngưỡng báo cáo thủ công của bạn. Mở tác vụ Codex tương ứng và chọn thẻ Báo cáo bảo mật để xem báo cáo đầy đủ, bao gồm mức độ nghiêm trọng, đường tấn công, bằng chứng hỗ trợ, kết quả xác thực và hướng dẫn khắc phục. Nếu không có vấn đề nào đáp ứng ngưỡng báo cáo, Codex sẽ không đăng phát hiện lên pull request.

Tài liệu liên quan