Security Review
Cấu hình và chạy quy trình xem xét bảo mật chuyên sâu cho các pull request trên GitHub.
Security Review hiện có ở dạng bản xem trước nghiên cứu. Tính năng này dành cho khách hàng ChatGPT Enterprise, Business, Edu và Pro; không dành cho gói Plus. Trong giai đoạn giới thiệu, Security Review không sử dụng tín dụng ChatGPT. Có thể áp dụng giới hạn sử dụng.
Security Review là một quy trình xem xét bổ sung dành cho những khách hàng muốn đặc biệt chú ý đến các vấn đề bảo mật trong pull request.
Security Review phân tích sâu hơn Code Review về các rủi ro liên quan riêng đến bảo mật bằng cách phân tích diff của pull request, ngữ cảnh hỗ trợ từ kho lưu trữ và các mô hình mối đe dọa hoặc hướng dẫn bảo mật đã cấu hình. Code Review cũng có thể xác định các vấn đề liên quan đến bảo mật trong quy trình xem xét chung, vì vậy đôi khi bạn có thể thấy các phát hiện trùng nhau.
Trước khi bắt đầu
Để cấu hình Security Review tự động, bạn cần:
- Quyền truy cập bản xem trước nghiên cứu Security Review cho không gian làm việc của bạn
- Codex cloud được thiết lập với một kho lưu trữ GitHub đã kết nối
- Quyền push hoặc quyền quản trị đối với phần thiết lập của kho lưu trữ trên GitHub
Bạn không bắt buộc phải có sẵn một lượt quét Codex Security.
Cấu hình Security Review
- Đi tới phần thiết lập Codex.
- Trong Repository preferences, chọn những pull request sẽ được Security Review:
- Follow personal cho phép từng người đóng góp tự chọn tham gia bằng thiết lập Security Review cá nhân của họ.
- Review all PRs áp dụng cho mọi pull request trong kho lưu trữ.
- Review team PRs, khi có sẵn, áp dụng cho các pull request do thành viên trong không gian làm việc ChatGPT của bạn mở, không phải thành viên của một nhóm GitHub.
- Chọn thời điểm Security Review chạy:
- On PR open chạy độc lập khi một pull request được mở.
- Every push chạy độc lập sau khi các commit mới được push.
- Whenever code review runs yêu cầu Code Review và chạy Security Review cùng lúc với quy trình đó.
Thêm ngữ cảnh mô hình mối đe dọa
Bạn có thể cấu hình mô hình mối đe dọa để cung cấp cho Codex ngữ cảnh về tài sản, ranh giới tin cậy, giả định bảo mật và rủi ro dành riêng cho kho lưu trữ của ứng dụng. Nếu kho lưu trữ có cấu hình quét Codex Security hiện có, bạn có thể sử dụng mô hình mối đe dọa của cấu hình đó. Nếu không, hãy cung cấp đường dẫn đến tệp mô hình mối đe dọa đã được đưa vào kho lưu trữ. Nếu bạn không chỉ định nguồn, Codex sẽ tạo lại mô hình mối đe dọa cho mỗi lần xem xét.
Đặt ngưỡng báo cáo
Theo mặc định, Security Review tự động báo cáo các phát hiện ở mức High và Critical, còn các lượt xem xét được yêu cầu thủ công báo cáo phát hiện ở mức Medium, High và Critical. Bạn có thể thay đổi độc lập mức độ nghiêm trọng tối thiểu cho các lượt xem xét tự động và thủ công, đồng thời thêm các giá trị ghi đè dựa trên đường dẫn.
Các phát hiện được đăng lên một pull request sẽ kế thừa chế độ hiển thị trên GitHub của pull request đó. Bất kỳ ai có thể xem pull request đều có thể xem những phát hiện đó, kể cả trong kho lưu trữ công khai hoặc pull request từ những người đóng góp bên ngoài không gian làm việc của bạn. Hãy chọn ngưỡng báo cáo cẩn thận đối với các kho lưu trữ mà bình luận trên pull request có thể được hiển thị rộng rãi. Ngưỡng báo cáo kiểm soát nội dung Codex đăng lên GitHub; báo cáo Security Review đầy đủ vẫn được lưu trong Codex.
Yêu cầu Security Review
Để yêu cầu Security Review theo cách thủ công, hãy thêm bình luận này vào một pull request:
@codex security review
Codex thể hiện phản ứng trong khi quy trình xem xét đang chạy, sau đó đăng trực tiếp lên pull request những phát hiện đạt ngưỡng báo cáo thủ công của bạn. Mở tác vụ Codex tương ứng và chọn thẻ Security Report để xem báo cáo đầy đủ, bao gồm mức độ nghiêm trọng, đường tấn công, bằng chứng hỗ trợ, quá trình xác thực và hướng dẫn khắc phục. Nếu không có vấn đề nào đạt ngưỡng báo cáo, Codex sẽ không đăng phát hiện lên pull request.
Tài liệu liên quan
- Xem xét pull request trên GitHub bằng Codex giải thích về Code Review và tính năng tích hợp GitHub.
- Codex Security cung cấp thông tin tổng quan về sản phẩm.
- Thiết lập Codex Security trên cloud giải thích về hoạt động quét kho lưu trữ và xem xét phát hiện.
- Cải thiện mô hình mối đe dọa giải thích cách tinh chỉnh ngữ cảnh kho lưu trữ.