改进威胁模型
如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加
.md来获取 URL。
了解什么是威胁模型,以及编辑威胁模型如何改进 Codex Security 的建议。
什么是威胁模型
Section titled “什么是威胁模型”威胁模型是对代码仓库工作方式的简短安全总结。在 Codex Security 中,你可以将其编辑为 project overview,系统会将其用作未来扫描、优先级排序和审查的扫描上下文。
Codex Security 会根据代码创建第一版草稿。如果扫描结果感觉不太准确,首先应编辑威胁模型。
有用的威胁模型会指出:
- 入口点和不受信任的输入
- 信任边界和身份验证假设
- 敏感数据路径或特权操作
- 团队希望优先审查的区域
例如:
用于更改账户的公共 API。接受 JSON 请求和文件上传。使用内部身份验证服务进行身份检查,并通过内部服务写入账单更改。重点审查身份验证检查、上传解析,以及服务之间的信任边界。
这样,Codex Security 就能为未来的扫描和发现结果优先级排序提供更好的起点。
改进和重新审视威胁模型
Section titled “改进和重新审视威胁模型”如果你想改进结果,请先编辑威胁模型。当扫描结果遗漏了你关注的区域,或出现在你意料之外的位置时,可以使用威胁模型。威胁模型会影响未来扫描的上下文。
有些用户会将当前威胁模型复制到 Codex,使用聊天来改进它 根据他们希望更仔细审查的领域,然后将更新后的 版本粘贴回网页 UI。
如需查看或更新威胁模型,请前往 Codex Security 扫描,打开代码仓库,然后点击 Edit。
- Codex 安全云设置 涵盖代码库设置和发现结果审查。
- Codex 安全 提供产品概览。
- Codex 安全云 FAQ 涵盖常见云端问题。