跳转到内容

安全审查

如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加 .md 来获取 URL。

Codex 安全审查现以研究预览版提供。 它面向 ChatGPT Enterprise、Business、Edu 和 Pro 客户提供;它 不向 Plus 提供。在引入期内, Codex 安全审查 不会消耗 ChatGPT 额度。可能适用使用限制。

Codex 安全审查是一项额外审查,适用于希望 特别关注拉取请求中安全问题的客户。

Codex 安全审查比 代码 审查 更深入地分析安全特定风险,方法是分析 拉取请求差异、支持性的仓库上下文,以及已配置的威胁模型 或安全指导。代码审查也可以在其常规审查中识别与安全相关的问题, 因此你可能会看到发现结果之间偶尔有重叠。

要配置自动 Codex 安全审查,你需要:

  • Codex 你的工作区拥有安全审查研究预览访问权限
  • Codex cloud 已设置并连接了 GitHub 仓库
  • GitHub 拥有仓库设置的推送或管理员权限

现有的 Codex 安全扫描是可选的。

  1. 前往 Codex 设置。
  2. 在 仓库偏好设置下,选择哪些拉取请求会获得 Codex 安全审查:
    • 遵循个人设置 允许每位贡献者通过其个人 Codex 安全审查设置选择加入。
    • 审查全部 PRs 适用于仓库中的每个拉取请求。
    • 审查团队 PRs在可用时,适用于由 你的 ChatGPT 工作区成员打开的拉取请求,而不是 GitHub 团队成员。
  3. 选择 Codex 安全审查运行的时机:
    • 在 PR 打开时 在拉取请求打开时独立运行。
    • 每次推送 在推送新提交后独立运行。
    • 每当代码审查运行时 需要代码审查,并会同时运行 Codex 安全 审查。

你可以配置威胁模型,以提供 Codex 关于你的应用程序 资产、信任边界、安全假设和仓库特定风险的上下文。 如果仓库已有 Codex 安全扫描配置,你可以使用 其威胁模型。否则,请提供已签入 仓库的威胁模型文件路径。如果你未指定来源, Codex 会为每次审查重新生成 威胁模型。

默认情况下,自动 Codex 安全审查会报告 高 和 严重 级别的发现结果,而手动请求的审查会报告 中、 高和 严重 级别的发现结果。你可以分别更改 自动和手动审查的最低严重性,并添加基于路径的覆盖规则。

发布到拉取请求的发现结果会继承该拉取请求的 GitHub 可见性。任何可以查看该拉取请求的人都可以查看这些发现结果, 包括公共仓库,或来自 你的工作区之外贡献者的拉取请求。对于拉取请求评论可能被广泛查看的仓库, 请谨慎选择报告阈值。报告阈值控制 什么内容 Codex 发布到 GitHub;完整的 Codex 安全审查报告仍保留在 Codex中。

要手动请求 Codex 安全审查,请向拉取请求添加此评论:

@codex security review

Codex 会在审查运行时作出回应,然后将符合你的 手动报告阈值的发现结果直接发布到拉取请求。打开关联的 Codex 任务并选择 安全报告 标签页以查看完整报告, 包括严重性、攻击路径、支持证据、验证和 修复指导。如果没有问题达到报告阈值, Codex 不会 向拉取请求发布发现结果。