Security Review
為 GitHub PR 設定並執行深度安全審查。
Security Review 目前處於 research preview(研究預覽)階段。ChatGPT Enterprise、Business、Edu 和 Pro 客戶可以使用,Plus 暫不支援。在引入期內,Security Review 不消耗 ChatGPT credits,但可能有用量限制。
Security Review 是一項附加審查,適用於希望特別關注 PR 安全問題的客戶。
Security Review 會分析 PR diff、相關儲存庫上下文,以及已設定的威脅模型或安全指南,因此對特定安全風險的檢查比 Code Review 更深入。Code Review 的常規審查也能識別安全相關問題,所以兩者的發現有時會重疊。
開始前
設定自動 Security Review 需要:
- 工作區具有 Security Review research preview 存取權限
- 已為連線 GitHub 儲存庫的 Codex 雲端 完成設定
- 擁有儲存庫設定的 GitHub push 或 admin 權限
已有 Codex Security 掃描不是必需條件。
設定 Security Review
- 前往 Codex 設定。
- 在 Repository preferences(儲存庫偏好設定) 下,選擇哪些 PR 接受 Security Review:
- Follow personal(跟隨個人設定) 允許每位貢獻者通過個人 Security Review 設定自行選擇啟用。
- Review all PRs(審查所有 PR) 應用於儲存庫中的每個 PR。
- Review team PRs(審查團隊 PR) 可用時,應用於 ChatGPT 工作區成員開啟的 PR,而不是 GitHub team 成員開啟的 PR。
- 選擇 Security Review 的執行時機:
- On PR open(開啟 PR 時) 在 PR 開啟時獨立執行。
- Every push(每次推送) 在新 commit 推送後獨立執行。
- Whenever code review runs(每次 Code Review 執行時) 需要啟用 Code Review,並讓 Security Review 與其同時執行。
新增威脅模型上下文
你可以設定威脅模型,為 Codex 提供應用資產、信任邊界、安全假設和儲存庫特定風險的上下文。如果儲存庫已有 Codex Security 掃描設定,可以使用其威脅模型;否則,請提供簽入儲存庫的威脅模型檔案路徑。如果不指定來源,Codex 會為每次審查重新生成威脅模型。
設定報告閾值
預設情況下,自動 Security Review 會報告 High 和 Critical 級發現,而手動請求的審查會報告 Medium、High 和 Critical 級發現。你可以分別修改自動審查和手動審查的最低嚴重性,並新增基於路徑的覆蓋設定。
釋出到 PR 的發現會繼承該 PR 的 GitHub 可見性。任何可以檢視 PR 的人都能看到這些發現,包括公開儲存庫的存取者,或來自工作區外部貢獻者所提交 PR 的存取者。對於 PR 評論可能廣泛可見的儲存庫,請謹慎選擇報告閾值。報告閾值控制 Codex 釋出到 GitHub 的內容;完整 Security Review 報告仍保留在 Codex 中。
請求 Security Review
要手動請求 Security Review,請在 PR 中新增以下評論:
@codex security review
審查執行期間 Codex 會對評論作出響應,隨後把達到手動報告閾值的發現直接釋出到 PR。開啟關聯的 Codex 任務並選擇 Security Report(安全報告) 標籤頁,可以檢視完整報告,包括嚴重性、攻擊路徑、佐證、驗證和修復指南。如果沒有問題達到報告閾值,Codex 不會把發現釋出到 PR。
相關文件
- 使用 Codex 審查 GitHub PR介紹 Code Review 和 GitHub 整合。
- Codex Security介紹產品概覽。
- Codex Security 雲端設定介紹儲存庫掃描和發現審查。
- 改進威脅模型介紹如何最佳化儲存庫上下文。