OpenAI
このページは機械翻訳されています。元の英語の記事を表示。

Codex Security

リポジトリ内の潜在的な脆弱性を検出、検証し、レビューできます。

更新日: 4 days ago

Codex Security は、ChatGPT Enterprise、Edu、Business、Pro ユーザー向けに提供されているリサーチプレビューです。チームがコード内の脆弱性を特定、検証、修正するのに役立ちます。従来のスキャナーよりもセキュリティ研究者に近い形で機能するよう設計されています。コードを読み、テストを実行し、現実的な攻撃経路を探索し、チームが通常のワークフローでレビューできるパッチを提案します。

概要

Codex Security は GitHub リポジトリに接続し、コードベースに合わせた脅威モデルを構築します。リポジトリ全体、またはコミットをスキャンできます。Codex Security は潜在的な脆弱性を調査し、隔離された環境で検証を試みたうえで、チームがレビューできる修正案を提示します。

Codex Security の仕組み

Codex Security は脅威モデルに基づいて分析を進めます。脅威モデルには、攻撃者の侵入経路、信頼境界、機密データ、重要なコードパスが記述されています。内容を確認し、アプリケーションのデプロイ形態に合わせて編集できます。リポジトリ全体のスキャンではコードベースを評価し、コミットスキャンではリポジトリの変更を調べます。

スキャンの実行

リポジトリ全体のスキャンまたはコミットスキャンを選択し、スキャンが完了するまでお待ちください。Codex Security は、リポジトリの脅威モデルを使用して潜在的な脆弱性を調査します。

有料での利用

Codex Security Cloud はトークンベースの課金方式を採用しています。既存のお客様には事前に通知が届き、有料での利用を開始するには同意が必要です。

スキャンに利用できる残高がない場合、スキャンは一時停止されます。有料スキャンを続ける前に、課金に関する通知と利用可能な残高をご確認ください。

Daybreak Blue へのアクセス

Codex Security Cloud に含まれる Daybreak Blue へのアクセス権は、Cloud 製品内でのみ有効です。このアクセス権では、他の Codex Security 製品や API 経由で Daybreak Blue を利用することはできません。

利用開始

  1. Codex Security に移動します。

  2. Codex Security にスキャンさせたい GitHub リポジトリを接続して有効にします。

  3. 初回スキャンが完了するまで待ちます。Codex Security はまずプロジェクトの脅威モデルを構築し、既存の脆弱性を探すためにリポジトリ履歴をスキャンします。大規模なプロジェクトでは時間がかかる場合があります。新しいコードのスキャンはより高速です。

  4. 検出結果、検証の詳細、提案されたパッチをレビューします。

ロールベースのアクセス制御(RBAC)

Enterprise および Edu ワークスペースでは、管理者がワークスペース権限で Codex Security へのアクセスを管理できます。Codex Security では、ワークスペースで Codex Cloud と Codex Security の両方のアクセスが有効になっている必要があります。RBAC を通じて、SCIM 同期グループを含む特定のロールまたはグループにアクセスを制限することもできます。メンバーが Codex Security のスキャン設定を管理できるようにするには、該当するロールまたはグループに対して Codex Security 管理者権限も有効にします。

ワークスペースの権限を更新するには:

  1. ChatGPT でプロフィールアイコンを選択し、ワークスペース設定 > 権限 を選択して ワークスペース権限を開きます。

  2. Codex Cloud まで下にスクロールします。

  3. Codex Cloud へのアクセスが有効になっていることを確認します。

  4. メンバーに Codex Security の使用を許可する。を切り替えて、アクセスを有効または無効にします。

  5. そのロールまたはグループがスキャン設定を管理する必要がある場合は、メンバーに Codex Security の管理を許可する。も有効にします。

ChatGPT ワークスペースでのロールベースのアクセス制御の詳細をご覧ください。

ベストプラクティス

  • 少数のリポジトリと専任のレビュアーグループから始めます。特にオンボーディングと脆弱性の共有がまだ比較的手作業である間は、最初は対象を絞って展開することをおすすめします。

  • 学びに応じた脅威モデルの改善モデルに小さな更新を加えることで、コンテキストが改善され、時間の経過とともに検出結果の精度が高まります。

  • 現在 GitHub Cloud を使用していない場合は、評価用にリスクの低いリポジトリや本番環境以外のリポジトリから始めることを検討してください。これにより、より広く導入する前に、チームがワークフローへの信頼を高めやすくなります。

  • 生成されたパッチ PR は通常のレビュープロセスでレビューします。修正によってリグレッションが発生しないように、Codex Security PR で Codex Code Review を使用することもおすすめします。

よくある質問

Codex Security はコードを自動的に変更しますか?

いいえ。Codex Security は、人によるレビューのためのパッチを提案します。提案されたパッチは pull request にできますが、コードが自動的に変更されることはありません。

Codex Security はファジングやシグネチャベースのスキャンを利用しますか?

いいえ。Codex Security は、ファジングやシグネチャベースのスキャンではなく、言語モデルの推論、テスト時の計算処理、ツール利用、大規模なコンテキストを活用します。

脅威モデルを確認、編集できますか?

はい。脅威モデルは閲覧・編集できるため、チームは Codex Security がアプリケーションをどう理解しているかを確認し、自らの環境に合わせて前提条件を更新できます。

検証とは何ですか?

検証とは、Codex Security が潜在的な脆弱性を提示する前に、隔離環境でその再現を試みる工程です。これは、誤検知を減らし、精度の高い検出結果に絞ることを目的としています。

検出結果が検証された後はどうなりますか?

検証後、Codex Security は根本原因に対処するパッチを提案します。このパッチはレビュー用の pull request にできます。

この記事は役に立ちましたか?