For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
기본 탐색

Codex Security 클라우드 설정

Codex Security 클라우드를 설정하고 초기 보안 이슈가 나타날 때까지 기다린 후, 위협 모델을 수정해 결과를 개선하세요

이 페이지에서는 Codex Security 클라우드에 처음 액세스하는 단계부터 보안 이슈를 검토하고 수정을 위한 Pull Request를 만드는 과정까지 안내합니다.

먼저 Codex 클라우드를 설정했는지 확인하세요. 아직 설정하지 않았다면 Codex 클라우드에서 시작 방법을 확인하세요.

1. 액세스 및 환경

Codex Security 클라우드는 Codex 클라우드를 통해 연결된 GitHub 레포지토리를 스캔합니다.

  • 워크스페이스에 Codex Security 클라우드 액세스 권한이 있는지 확인하세요.
  • 스캔하려는 레포지토리를 Codex 클라우드에서 사용할 수 있는지 확인하세요.

Codex 환경으로 이동해 레포지토리용 환경이 이미 있는지 확인하세요. 없다면 계속하기 전에 해당 페이지에서 환경을 만드세요.

2. 새 보안 스캔

환경이 준비되면 보안 스캔 만들기로 이동해 방금 연결한 레포지토리를 선택하세요.

Codex Security는 먼저 최신 커밋부터 과거 커밋 순으로 레포지토리를 스캔합니다. 이를 바탕으로 스캔 컨텍스트를 구성하고 새 커밋이 추가될 때마다 업데이트합니다.

레포지토리를 설정하려면 다음 단계를 따르세요:

  1. GitHub 조직을 선택하세요.
  2. 레포지토리를 선택하세요.
  3. 스캔할 브랜치를 선택하세요.
  4. 환경을 선택하세요.
  5. 기록 기간을 선택하세요. 기간이 길수록 더 많은 컨텍스트를 확보할 수 있지만 백필에도 더 오래 걸립니다.
  6. 만들기를 클릭하세요.

3. 초기 스캔에는 시간이 걸릴 수 있습니다

스캔을 만들면 Codex Security는 먼저 선택한 기록 기간 전체에서 커밋 단위 보안 검사를 실행합니다. 초기 백필에는 몇 시간이 걸릴 수 있으며, 특히 레포지토리가 크거나 기록 기간이 길면 더 오래 걸립니다. 보안 이슈가 바로 표시되지 않는 것은 정상입니다. 티켓을 등록하거나 문제 해결을 시작하기 전에 초기 스캔이 완료될 때까지 기다리세요.

초기 스캔 설정은 자동으로 철저하게 진행됩니다. 이 작업에는 몇 시간이 걸릴 수 있습니다. 첫 번째 보안 이슈가 늦게 나타나더라도 걱정하지 마세요.

4. 스캔 검토 및 위협 모델 개선

초기 스캔이 완료되면 스캔을 열고 생성된 위협 모델을 검토하세요. 초기 보안 이슈가 나타나면 아키텍처, 신뢰 경계, 비즈니스 컨텍스트에 맞게 위협 모델을 업데이트하세요. 이렇게 하면 Codex Security가 팀에 맞게 보안 이슈의 우선순위를 정하는 데 도움이 됩니다.

스캔 결과를 바꾸고 싶다면 변경된 범위, 우선순위, 가정을 반영해 위협 모델을 편집할 수 있습니다.

초기 보안 이슈가 나타나면 스캔 지침이 현재 우선순위에 계속 부합하도록 모델을 다시 검토하세요. 위협 모델을 최신 상태로 유지하면 Codex Security가 더 나은 제안을 생성하는 데 도움이 됩니다.

위협 모델과 이 모델이 심각도 및 트리아지에 미치는 영향에 관한 자세한 설명은 위협 모델 개선을 참조하세요.

5. 보안 이슈 검토 및 패치

초기 백필이 완료되면 보안 이슈 보기에서 보안 이슈를 검토하세요.

다음 두 가지 보기를 사용할 수 있습니다:

  • 권장 보안 이슈: 레포지토리에서 가장 심각한 보안 이슈 10개를 지속적으로 업데이트해 보여 주는 목록
  • 모든 보안 이슈: 레포지토리 전체의 보안 이슈를 정렬하고 필터링할 수 있는 표

보안 이슈를 클릭해 상세 페이지를 열면 다음 정보를 확인할 수 있습니다:

  • 보안 이슈에 대한 간결한 설명
  • 커밋 세부 정보와 파일 경로 등의 주요 메타데이터
  • 영향에 대한 컨텍스트 기반 추론
  • 관련 코드 발췌문
  • 제공되는 경우 호출 경로 또는 데이터 플로우 컨텍스트
  • 검증 단계와 검증 출력

각 보안 이슈를 검토하고 해당 상세 페이지에서 바로 PR을 만들 수 있습니다.