安全审查
如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加
.md来获取 URL。
Codex 安全审查现以研究预览版提供。 它面向 ChatGPT Enterprise、Business、Edu 和 Pro 客户提供;它 不向 Plus 提供。在引入期内, Codex 安全审查 不会消耗 ChatGPT 额度。可能适用使用限制。
Codex 安全审查是一项额外审查,适用于希望 特别关注拉取请求中安全问题的客户。
Codex 安全审查比 代码 审查 更深入地分析安全特定风险,方法是分析 拉取请求差异、支持性的仓库上下文,以及已配置的威胁模型 或安全指导。代码审查也可以在其常规审查中识别与安全相关的问题, 因此你可能会看到发现结果之间偶尔有重叠。
要配置自动 Codex 安全审查,你需要:
- Codex 你的工作区拥有安全审查研究预览访问权限
- Codex cloud 已设置并连接了 GitHub 仓库
- GitHub 拥有仓库设置的推送或管理员权限
现有的 Codex 安全扫描是可选的。
配置 Codex 安全审查
Section titled “配置 Codex 安全审查”- 前往 Codex 设置。
- 在 仓库偏好设置下,选择哪些拉取请求会获得 Codex
安全审查:
- 遵循个人设置 允许每位贡献者通过其个人 Codex 安全审查设置选择加入。
- 审查全部 PRs 适用于仓库中的每个拉取请求。
- 审查团队 PRs在可用时,适用于由 你的 ChatGPT 工作区成员打开的拉取请求,而不是 GitHub 团队成员。
- 选择 Codex 安全审查运行的时机:
- 在 PR 打开时 在拉取请求打开时独立运行。
- 每次推送 在推送新提交后独立运行。
- 每当代码审查运行时 需要代码审查,并会同时运行 Codex 安全 审查。
添加威胁模型上下文
Section titled “添加威胁模型上下文”你可以配置威胁模型,以提供 Codex 关于你的应用程序 资产、信任边界、安全假设和仓库特定风险的上下文。 如果仓库已有 Codex 安全扫描配置,你可以使用 其威胁模型。否则,请提供已签入 仓库的威胁模型文件路径。如果你未指定来源, Codex 会为每次审查重新生成 威胁模型。
设置报告阈值
Section titled “设置报告阈值”默认情况下,自动 Codex 安全审查会报告 高 和 严重 级别的发现结果,而手动请求的审查会报告 中、 高和 严重 级别的发现结果。你可以分别更改 自动和手动审查的最低严重性,并添加基于路径的覆盖规则。
发布到拉取请求的发现结果会继承该拉取请求的 GitHub 可见性。任何可以查看该拉取请求的人都可以查看这些发现结果, 包括公共仓库,或来自 你的工作区之外贡献者的拉取请求。对于拉取请求评论可能被广泛查看的仓库, 请谨慎选择报告阈值。报告阈值控制 什么内容 Codex 发布到 GitHub;完整的 Codex 安全审查报告仍保留在 Codex中。
请求 Codex 安全审查
Section titled “请求 Codex 安全审查”要手动请求 Codex 安全审查,请向拉取请求添加此评论:
@codex security review
Codex 会在审查运行时作出回应,然后将符合你的 手动报告阈值的发现结果直接发布到拉取请求。打开关联的 Codex 任务并选择 安全报告 标签页以查看完整报告, 包括严重性、攻击路径、支持证据、验证和 修复指导。如果没有问题达到报告阈值, Codex 不会 向拉取请求发布发现结果。
- 审查 GitHub 拉取请求,使用 Codex 说明代码审查和 GitHub 集成。
- Codex 安全 提供产品概览。
- Codex 安全云设置 说明仓库扫描和发现结果审查。
- 改进威胁模型 说明如何调整仓库上下文。