從寫程式碼,到創作下一幕

探索 字節跳動 - 火山方舟 的 AI 程式設計與影片創作活動。

Agent Plan & Coding Plan

一站體驗多款熱門模型,為 AI 程式設計與智能體開發提供更多選擇。新使用者可聯絡(微信: goo_lvyouyou)免費體驗 9.9 agent plan。

Seedance 2.5

讓創意,躍然成片。探索 30 秒影片、多模態參考與局部編輯,把腦海中的畫面變成下一支作品。

繁體中文

Security Review

為 GitHub PR 設定並執行深度安全審查。

Codex Security Review 目前處於研究預覽階段。 ChatGPT Enterprise、Business、Edu 和 Pro 客戶均可使用; Plus 客戶無法使用。在推廣期內,Codex Security Review 不會消耗 ChatGPT credits。可能會有用量限制。

Codex Security Review 是一項附加審查,適用於希望 重點關注拉取請求中安全問題的客戶。

Codex Security Review 會分析拉取請求差異、作為補充的儲存庫上下文以及已設定的威脅模型 或安全指南,因此對安全特定風險的審查比 Code Review 更深入。Code Review 在常規審查中也可能發現安全相關問題, 因此兩者的發現偶爾可能重疊。

開始前

要設定自動 Codex Security Review,你需要:

  • 工作區擁有 Codex Security Review 研究預覽存取權限
  • 已設定 Codex cloud 並連線 GitHub 儲存庫
  • 擁有儲存庫設定的 GitHub push 或 admin 權限

已有 Codex Security 掃描不是必需條件。

設定 Codex Security Review

  1. 前往 Codex settings
  2. Repository preferences 下,選擇哪些拉取請求需要進行 Codex Security Review:
    • Follow personal 允許每位貢獻者通過自己的 Codex Security Review 設定選擇啟用。
    • Review all PRs 適用於儲存庫中的每個拉取請求。
    • Review team PRs(如可用)適用於由 ChatGPT 工作區成員(而非 GitHub 團隊成員)發起的拉取請求。
  3. 選擇 Codex Security Review 的執行時機:
    • On PR open 會在拉取請求開啟時獨立執行。
    • Every push 會在推送新提交後獨立執行。
    • Whenever code review runs 需要啟用 Code Review,並會同時執行 Codex Security Review。

新增威脅模型上下文

你可以設定威脅模型,為 Codex 提供有關應用 資產、信任邊界、安全假設以及儲存庫特定風險的上下文。 如果儲存庫已有 Codex Security 掃描設定,你可以使用 其中的威脅模型。否則,請提供已簽入 儲存庫的威脅模型檔案路徑。如果未指定來源,Codex 會為 每次審查重新生成威脅模型。

設定報告閾值

預設情況下,自動 Codex Security Review 會報告 HighCritical 發現,而手動請求的審查會報告 MediumHighCritical 發現。你可以分別更改自動和手動審查的最低嚴重性級別, 並新增基於路徑的覆蓋規則。

釋出到拉取請求的發現會繼承該拉取請求在 GitHub 上的 可見性。任何能夠檢視拉取請求的人都能檢視這些發現, 包括公共儲存庫中的使用者或來自工作區外貢獻者的拉取請求。 對於拉取請求評論可能廣泛可見的儲存庫,請謹慎選擇報告閾值。 報告閾值控制 Codex 向 GitHub 釋出哪些內容;完整的 Codex Security Review 報告仍保留在 Codex 中。

請求 Codex Security Review

要手動請求 Codex Security Review,請在拉取請求中新增以下評論:

@codex security review

審查執行期間,Codex 會作出回應,隨後直接在拉取請求中釋出符合 手動報告閾值的發現。開啟關聯的 Codex 任務並選擇 Security Report 選項卡,可檢視完整報告, 其中包括嚴重性、攻擊路徑、支援證據、驗證和 修復指南。如果沒有問題達到報告閾值,Codex 不會 將發現釋出到拉取請求。

相關文件