Security Review
為 GitHub PR 設定並執行深度安全審查。
Codex Security Review 目前處於研究預覽階段。 ChatGPT Enterprise、Business、Edu 和 Pro 客戶均可使用; Plus 客戶無法使用。在推廣期內,Codex Security Review 不會消耗 ChatGPT credits。可能會有用量限制。
Codex Security Review 是一項附加審查,適用於希望 重點關注拉取請求中安全問題的客戶。
Codex Security Review 會分析拉取請求差異、作為補充的儲存庫上下文以及已設定的威脅模型 或安全指南,因此對安全特定風險的審查比 Code Review 更深入。Code Review 在常規審查中也可能發現安全相關問題, 因此兩者的發現偶爾可能重疊。
開始前
要設定自動 Codex Security Review,你需要:
- 工作區擁有 Codex Security Review 研究預覽存取權限
- 已設定 Codex cloud 並連線 GitHub 儲存庫
- 擁有儲存庫設定的 GitHub push 或 admin 權限
已有 Codex Security 掃描不是必需條件。
設定 Codex Security Review
- 前往 Codex settings。
- 在 Repository preferences 下,選擇哪些拉取請求需要進行 Codex
Security Review:
- Follow personal 允許每位貢獻者通過自己的 Codex Security Review 設定選擇啟用。
- Review all PRs 適用於儲存庫中的每個拉取請求。
- Review team PRs(如可用)適用於由 ChatGPT 工作區成員(而非 GitHub 團隊成員)發起的拉取請求。
- 選擇 Codex Security Review 的執行時機:
- On PR open 會在拉取請求開啟時獨立執行。
- Every push 會在推送新提交後獨立執行。
- Whenever code review runs 需要啟用 Code Review,並會同時執行 Codex Security Review。
新增威脅模型上下文
你可以設定威脅模型,為 Codex 提供有關應用 資產、信任邊界、安全假設以及儲存庫特定風險的上下文。 如果儲存庫已有 Codex Security 掃描設定,你可以使用 其中的威脅模型。否則,請提供已簽入 儲存庫的威脅模型檔案路徑。如果未指定來源,Codex 會為 每次審查重新生成威脅模型。
設定報告閾值
預設情況下,自動 Codex Security Review 會報告 High 和 Critical 發現,而手動請求的審查會報告 Medium、High 和 Critical 發現。你可以分別更改自動和手動審查的最低嚴重性級別, 並新增基於路徑的覆蓋規則。
釋出到拉取請求的發現會繼承該拉取請求在 GitHub 上的 可見性。任何能夠檢視拉取請求的人都能檢視這些發現, 包括公共儲存庫中的使用者或來自工作區外貢獻者的拉取請求。 對於拉取請求評論可能廣泛可見的儲存庫,請謹慎選擇報告閾值。 報告閾值控制 Codex 向 GitHub 釋出哪些內容;完整的 Codex Security Review 報告仍保留在 Codex 中。
請求 Codex Security Review
要手動請求 Codex Security Review,請在拉取請求中新增以下評論:
@codex security review
審查執行期間,Codex 會作出回應,隨後直接在拉取請求中釋出符合 手動報告閾值的發現。開啟關聯的 Codex 任務並選擇 Security Report 選項卡,可檢視完整報告, 其中包括嚴重性、攻擊路徑、支援證據、驗證和 修復指南。如果沒有問題達到報告閾值,Codex 不會 將發現釋出到拉取請求。
相關文件
- 使用 Codex 審查 GitHub PR介紹 Code Review 和 GitHub 整合。
- Codex Security介紹產品概覽。
- Codex Security 雲端設定介紹儲存庫掃描和發現審查。
- 改進威脅模型介紹如何最佳化儲存庫上下文。