繁體中文

Security Review

為 GitHub PR 設定並執行深度安全審查。

Security Review 目前處於 research preview(研究預覽)階段。ChatGPT Enterprise、Business、Edu 和 Pro 客戶可以使用,Plus 暫不支援。在引入期內,Security Review 不消耗 ChatGPT credits,但可能有用量限制。

Security Review 是一項附加審查,適用於希望特別關注 PR 安全問題的客戶。

Security Review 會分析 PR diff、相關儲存庫上下文,以及已設定的威脅模型或安全指南,因此對特定安全風險的檢查比 Code Review 更深入。Code Review 的常規審查也能識別安全相關問題,所以兩者的發現有時會重疊。

開始前

設定自動 Security Review 需要:

  • 工作區具有 Security Review research preview 存取權限
  • 已為連線 GitHub 儲存庫的 Codex 雲端 完成設定
  • 擁有儲存庫設定的 GitHub push 或 admin 權限

已有 Codex Security 掃描不是必需條件。

設定 Security Review

  1. 前往 Codex 設定
  2. Repository preferences(儲存庫偏好設定) 下,選擇哪些 PR 接受 Security Review:
    • Follow personal(跟隨個人設定) 允許每位貢獻者通過個人 Security Review 設定自行選擇啟用。
    • Review all PRs(審查所有 PR) 應用於儲存庫中的每個 PR。
    • Review team PRs(審查團隊 PR) 可用時,應用於 ChatGPT 工作區成員開啟的 PR,而不是 GitHub team 成員開啟的 PR。
  3. 選擇 Security Review 的執行時機:
    • On PR open(開啟 PR 時) 在 PR 開啟時獨立執行。
    • Every push(每次推送) 在新 commit 推送後獨立執行。
    • Whenever code review runs(每次 Code Review 執行時) 需要啟用 Code Review,並讓 Security Review 與其同時執行。

新增威脅模型上下文

你可以設定威脅模型,為 Codex 提供應用資產、信任邊界、安全假設和儲存庫特定風險的上下文。如果儲存庫已有 Codex Security 掃描設定,可以使用其威脅模型;否則,請提供簽入儲存庫的威脅模型檔案路徑。如果不指定來源,Codex 會為每次審查重新生成威脅模型。

設定報告閾值

預設情況下,自動 Security Review 會報告 HighCritical 級發現,而手動請求的審查會報告 MediumHighCritical 級發現。你可以分別修改自動審查和手動審查的最低嚴重性,並新增基於路徑的覆蓋設定。

釋出到 PR 的發現會繼承該 PR 的 GitHub 可見性。任何可以檢視 PR 的人都能看到這些發現,包括公開儲存庫的存取者,或來自工作區外部貢獻者所提交 PR 的存取者。對於 PR 評論可能廣泛可見的儲存庫,請謹慎選擇報告閾值。報告閾值控制 Codex 釋出到 GitHub 的內容;完整 Security Review 報告仍保留在 Codex 中。

請求 Security Review

要手動請求 Security Review,請在 PR 中新增以下評論:

@codex security review

審查執行期間 Codex 會對評論作出響應,隨後把達到手動報告閾值的發現直接釋出到 PR。開啟關聯的 Codex 任務並選擇 Security Report(安全報告) 標籤頁,可以檢視完整報告,包括嚴重性、攻擊路徑、佐證、驗證和修復指南。如果沒有問題達到報告閾值,Codex 不會把發現釋出到 PR。

相關文件