Security Review

Security Review

了解如何为 GitHub PR 配置并运行 Codex Security Review,设置自动触发条件、威胁模型上下文与报告阈值,并查看攻击路径、证据和修复建议。

Security Review#

Codex 中文站说明: 本页围绕“Security Review”重新补充了中文使用场景和验证重点。界面名称可能随 Codex 版本更新,请以当前客户端为准。

为 GitHub PR 配置并运行深度安全评审。

Codex Security Review 目前处于研究预览阶段。 ChatGPT Enterprise、Business、Edu 和 Pro 客户均可使用; Plus 客户无法使用。在推广期内,Codex Security Review 不会消耗 ChatGPT credits。可能会有用量限制。

Codex Security Review 是一项附加审查,适用于希望 重点关注拉取请求中安全问题的客户。

Codex Security Review 会分析拉取请求差异、作为补充的仓库上下文以及已配置的威胁模型 或安全指南,因此对安全特定风险的审查比 Code Review 更深入。Code Review 在常规审查中也可能发现安全相关问题, 因此两者的发现偶尔可能重叠。

开始前#

要配置自动 Codex Security Review,你需要:

  • 工作区拥有 Codex Security Review 研究预览访问权限
  • 已设置 Codex cloud 并连接 GitHub 仓库
  • 拥有仓库设置的 GitHub push 或 admin 权限

已有 Codex Security 扫描不是必需条件。

配置 Codex Security Review#

  1. 前往 Codex settings
  2. Repository preferences 下,选择哪些拉取请求需要进行 Codex Security Review:
  • Follow personal 允许每位贡献者通过自己的 Codex Security Review 设置选择启用。
  • Review all PRs 适用于仓库中的每个拉取请求。
  • Review team PRs(如可用)适用于由 ChatGPT 工作区成员(而非 GitHub 团队成员)发起的拉取请求。
  1. 选择 Codex Security Review 的运行时机:
  • On PR open 会在拉取请求打开时独立运行。
  • Every push 会在推送新提交后独立运行。
  • Whenever code review runs 需要启用 Code Review,并会同时运行 Codex Security Review。

添加威胁模型上下文#

你可以配置威胁模型,为 Codex 提供有关应用 资产、信任边界、安全假设以及仓库特定风险的上下文。 如果仓库已有 Codex Security 扫描配置,你可以使用 其中的威胁模型。否则,请提供已签入 仓库的威胁模型文件路径。如果未指定来源,Codex 会为 每次审查重新生成威胁模型。

设置报告阈值#

默认情况下,自动 Codex Security Review 会报告 HighCritical 发现,而手动请求的审查会报告 MediumHighCritical 发现。你可以分别更改自动和手动审查的最低严重性级别, 并添加基于路径的覆盖规则。

发布到拉取请求的发现会继承该拉取请求在 GitHub 上的 可见性。任何能够查看拉取请求的人都能查看这些发现, 包括公共仓库中的用户或来自工作区外贡献者的拉取请求。 对于拉取请求评论可能广泛可见的仓库,请谨慎选择报告阈值。 报告阈值控制 Codex 向 GitHub 发布哪些内容;完整的 Codex Security Review 报告仍保留在 Codex 中。

请求 Codex Security Review#

要手动请求 Codex Security Review,请在拉取请求中添加以下评论:

@codex security review

审查运行期间,Codex 会作出回应,随后直接在拉取请求中发布符合 手动报告阈值的发现。打开关联的 Codex 任务并选择 Security Report 选项卡,可查看完整报告, 其中包括严重性、攻击路径、支持证据、验证和 修复指南。如果没有问题达到报告阈值,Codex 不会 将发现发布到拉取请求。

相关文档#

本站实践建议#

应用“Security Review”中的安全设置时,应从最小权限开始,再根据实际任务逐步开放。涉及网络、密钥、生产环境或删除操作时,仍应保留人工确认。

Codex API 与国内使用#

在实践“Security Review”相关功能时,如需为 Codex 配置 OpenAI-compatible API,可以前往 APIBest 获取 API Key。第三方服务的模型映射、价格、额度和数据处理方式以 APIBest 当前说明为准。