本常見問題涵蓋 Codex Security 雲端服務。如需瞭解在 Codex 任務中執行的本機掃描與工作流程,請參閱 Codex Security 外掛程式快速入門。
開始使用
Codex Security 是什麼?
軟體安全性仍是工程領域中最困難也最重要的問題之一。Codex Security 是由 LLM 驅動的安全性分析工具組,可檢查原始碼,並回傳結構化、依優先順序排列的弱點發現結果與建議修補程式。它能協助開發人員和安全性團隊大規模找出並修正安全性問題。
為什麼這很重要?
軟體是現代產業與社會的基礎,而弱點會造成系統性風險。Codex Security 支援以防禦者為優先的工作流程,持續找出可能的問題、在可行時加以驗證,並提出修正方案。這能協助團隊提升安全性,同時不拖慢開發進度。
Codex Security 能解決什麼業務問題?
Codex Security 能更快將疑似問題轉化為已確認且可重現的發現結果,並提供證據和建議修補程式。相較於僅使用傳統掃描器,這可減輕分類處理負擔並減少誤判。
Codex Security 如何運作?
Codex Security 會在臨時的隔離容器中執行分析,並暫時複製目標程式碼庫。它會進行程式碼層級分析,並回傳結構化的發現結果,其中包含說明、檔案與位置、嚴重程度、根本原因及建議的修復措施。
對於包含驗證步驟的發現結果,系統會在同一個沙盒中執行建議的指令或測試,記錄成功或失敗、結束代碼、stdout、stderr、測試結果,以及任何產生的差異內容或產出項目,並附上這些輸出作為審查證據。
它會取代 SAST 嗎?
不會。Codex Security 可與 SAST 相輔相成。它提供基於 LLM 的語意推理和自動化驗證,而既有 SAST 工具仍能提供廣泛且具確定性的涵蓋範圍。
功能
分析流程是什麼?
Codex Security 採用分階段流程:
- 分析 會為程式碼庫建立威脅模型。
- 提交掃描 會檢查已合併的提交和程式碼庫歷程,找出可能的問題。
- 驗證 會嘗試在沙盒中重現可能的弱點,以減少誤判。
- 修補 會與 Codex 整合以提出修補程式,供審查者在開啟 PR 前檢查。
它會在 GitHub、Codex 和標準審查工作流程中與工程師協作。
支援哪些語言?
Codex Security 不受程式語言限制。實際效能取決於模型針對程式碼庫所用語言和框架的推理能力。
掃描完成後會產生哪些輸出?
你會取得依優先順序排列的發現結果,其中包含嚴重程度、驗證狀態,以及可用時提供的建議修補程式。發現結果也可能包括當機輸出、重現證據、呼叫路徑上下文和相關註解。
客戶程式碼如何隔離?
每項分析和驗證作業都會在臨時 Codex 容器中執行,並使用工作階段專用的工具。系統會擷取產出項目供審查,並在作業完成後移除容器。
Codex Security 會自動套用修補程式嗎?
不會。建議的修補程式是一種修復建議。使用者可在發現結果介面中審查修補程式,並將它以 PR 的形式推送至 GitHub,但 Codex Security 不會自動將變更套用至程式碼庫。
掃描前需要建置專案嗎?
不需要。Codex Security 無須編譯步驟,即可依據程式碼庫和提交的上下文產生發現結果。自動驗證期間,如果建置專案有助於重現問題,它可能會嘗試在容器內進行建置。如需環境設定的詳細資訊,請參閱 Codex 雲端環境。
Codex Security 如何減少誤判並避免無法正常運作的修補程式?
Codex Security 採用兩個階段。首先,模型會依優先順序排列可能的問題。接著,自動驗證會嘗試在乾淨的容器中重現每個問題。成功重現的發現結果會標示為已驗證,有助於在人工審查前減少誤判。
初次掃描需要多久?之後會如何?
初次掃描所需時間取決於程式碼庫大小、建置時間,以及進入驗證階段的發現結果數量。某些程式碼庫可能需要數小時,較大的程式碼庫則可能需要數天。後續掃描通常較快,因為會著重於新的提交和增量變更。
什麼是威脅模型?
威脅模型是掃描程式碼庫時使用的安全性上下文。它將精簡的專案概覽與攻擊面詳細資料結合,例如進入點、信任邊界、身分驗證假設和高風險元件。如需更多詳細資訊,請參閱 改善威脅模型。
如何產生威脅模型?
Codex Security 會向模型發出提示,要求其彙整程式碼庫架構和安全性進入點、分類程式碼庫類型、執行專用擷取器,並將結果合併為專案概覽或威脅模型產出項目,供整個掃描過程使用。
它會取代人工安全性審查嗎?
不會。Codex Security 可加速審查並協助排列發現結果的優先順序,但不會取代程式碼層級驗證、可利用性檢查或人工威脅評估。
我可以編輯威脅模型嗎?
可以。Codex Security 會建立初始威脅模型,而你可以隨著架構、風險和業務上下文變更而更新模型。如需編輯工作流程,請參閱 改善威脅模型。
使用威脅建模前,需要先設定掃描嗎?
需要。威脅模型指引取決於掃描的方式和內容,因此你必須先設定程式碼庫。請參閱 Codex Security 設定。
建議的修補程式包含哪些內容?
如果能針對該發現結果產生修復措施,建議的修補程式會包含最精簡且可採行的差異內容,並附有檔案名稱和程式碼行上下文。
修補程式會直接修改我的 PR 分支嗎?
不會。此工作流程會產生差異、修補檔或建議的變更,供維護者和審查者在套用前檢查。
驗證
什麼是自動驗證?
自動驗證是嘗試在隔離容器中重現疑似問題的階段。它會記錄重現成功或失敗,並擷取日誌、指令和相關產出項目作為證據。
如果驗證失敗,會發生什麼事?
該發現結果會維持未驗證狀態。日誌和報告仍會記錄已嘗試的操作,讓工程師能夠重試、進一步調查或調整重現步驟。