Skip to content

Security Review

Codex 中文站说明: 本页围绕“Security Review”重新补充了中文使用场景和验证重点。界面名称可能随 Codex 版本更新,请以当前客户端为准。

为 GitHub PR 配置并运行深度安全评审。

Codex Security Review 目前处于研究预览阶段。 ChatGPT Enterprise、Business、Edu 和 Pro 客户均可使用; Plus 客户无法使用。在推广期内,Codex Security Review 不会消耗 ChatGPT credits。可能会有用量限制。

Codex Security Review 是一项附加审查,适用于希望 重点关注拉取请求中安全问题的客户。

Codex Security Review 会分析拉取请求差异、作为补充的仓库上下文以及已配置的威胁模型 或安全指南,因此对安全特定风险的审查比 Code Review 更深入。Code Review 在常规审查中也可能发现安全相关问题, 因此两者的发现偶尔可能重叠。

开始前

要配置自动 Codex Security Review,你需要:

  • 工作区拥有 Codex Security Review 研究预览访问权限
  • 已设置 Codex cloud 并连接 GitHub 仓库
  • 拥有仓库设置的 GitHub push 或 admin 权限

已有 Codex Security 扫描不是必需条件。

配置 Codex Security Review

  1. 前往 Codex settings
  2. Repository preferences 下,选择哪些拉取请求需要进行 Codex Security Review:
  • Follow personal 允许每位贡献者通过自己的 Codex Security Review 设置选择启用。
  • Review all PRs 适用于仓库中的每个拉取请求。
  • Review team PRs(如可用)适用于由 ChatGPT 工作区成员(而非 GitHub 团队成员)发起的拉取请求。
  1. 选择 Codex Security Review 的运行时机:
  • On PR open 会在拉取请求打开时独立运行。
  • Every push 会在推送新提交后独立运行。
  • Whenever code review runs 需要启用 Code Review,并会同时运行 Codex Security Review。

添加威胁模型上下文

你可以配置威胁模型,为 Codex 提供有关应用 资产、信任边界、安全假设以及仓库特定风险的上下文。 如果仓库已有 Codex Security 扫描配置,你可以使用 其中的威胁模型。否则,请提供已签入 仓库的威胁模型文件路径。如果未指定来源,Codex 会为 每次审查重新生成威胁模型。

设置报告阈值

默认情况下,自动 Codex Security Review 会报告 HighCritical 发现,而手动请求的审查会报告 MediumHighCritical 发现。你可以分别更改自动和手动审查的最低严重性级别, 并添加基于路径的覆盖规则。

发布到拉取请求的发现会继承该拉取请求在 GitHub 上的 可见性。任何能够查看拉取请求的人都能查看这些发现, 包括公共仓库中的用户或来自工作区外贡献者的拉取请求。 对于拉取请求评论可能广泛可见的仓库,请谨慎选择报告阈值。 报告阈值控制 Codex 向 GitHub 发布哪些内容;完整的 Codex Security Review 报告仍保留在 Codex 中。

请求 Codex Security Review

要手动请求 Codex Security Review,请在拉取请求中添加以下评论:

@codex security review

审查运行期间,Codex 会作出回应,随后直接在拉取请求中发布符合 手动报告阈值的发现。打开关联的 Codex 任务并选择 Security Report 选项卡,可查看完整报告, 其中包括严重性、攻击路径、支持证据、验证和 修复指南。如果没有问题达到报告阈值,Codex 不会 将发现发布到拉取请求。

相关文档

本站实践建议

应用“Security Review”中的安全设置时,应从最小权限开始,再根据实际任务逐步开放。涉及网络、密钥、生产环境或删除操作时,仍应保留人工确认。

Codex API 与国内使用

在实践“Security Review”相关功能时,如需为 Codex 配置 OpenAI-compatible API,可以前往 APIBest 获取 API Key。第三方服务的模型映射、价格、额度和数据处理方式以 APIBest 当前说明为准。

Powered by ChatGPT中文版