Langkau ke kandungan utama
OpenAI

Codex Security: kini dalam pratonton penyelidikan

Memuat…

Hari ini kami memperkenalkan Codex Security, ejen keselamatan aplikasi kami. Ia membina konteks mendalam tentang projek anda untuk mengenal pasti kerentanan kompleks yang terlepas oleh alat agentik lain, memaparkan penemuan dengan keyakinan lebih tinggi berserta pembetulan yang benar-benar meningkatkan keselamatan sistem anda sambil mengelakkan anda daripada gangguan pepijat yang tidak signifikan.

Konteks adalah penting apabila menilai risiko keselamatan sebenar, tetapi kebanyakan alat keselamatan AI hanya menandakan penemuan berimpak rendah dan positif palsu, memaksa pasukan keselamatan meluangkan masa yang ketara untuk triage. Pada masa yang sama, ejen mempercepatkan pembangunan perisian, menjadikan semakan keselamatan sebagai kesesakan yang semakin kritikal. Codex Security menangani kedua-dua cabaran tersebut. Dengan menggabungkan penaakulan agentik daripada model perbatasan kami dengan pengesahan automatik, ia menyampaikan penemuan berkeyakinan tinggi dan pembaikan yang boleh diambil tindakan supaya pasukan boleh menumpukan pada kelemahan yang penting dan menghantar kod yang selamat dengan lebih cepat.

Dahulunya dikenali sebagai Aardvark, Codex Security bermula pada lewat tahun lalu sebagai beta peribadi dengan sekumpulan kecil pelanggan. Dalam pelaksanaan dalaman awal, ia mendedahkan SSRF sebenar, kelemahan pengesahan merentas penyewa yang kritikal dan banyak isu lain yang pasukan keselamatan kami tampal dalam masa beberapa jam. Pelaksanaan awal bersama penguji luar membantu kami menambah baik cara pengguna memberikan konteks produk yang berkaitan dan beralih daripada onboarding kepada melindungi kod mereka. Kami juga telah meningkatkan kualiti penemuan kami dengan ketara sepanjang beta: imbasan pada repositori yang sama dari semasa ke semasa menunjukkan ketepatan yang semakin meningkat, dalam satu kes mengurangkan hingar sebanyak 84% sejak pelancaran awal.  Kami telah mengurangkan kadar penemuan dengan keterukan yang dilaporkan berlebihan sebanyak lebih daripada 90% dan kadar positif palsu pada pengesanan telah menurun sebanyak lebih daripada 50% merentas semua repositori. Penambahbaikan ini membantu Codex Security menyelaraskan dengan lebih baik tahap keterukan yang dilaporkan dengan risiko dunia sebenar dan mengurangkan beban triage yang tidak perlu untuk pasukan keselamatan, dan kami menjangkakan nisbah isyarat kepada hingar akan terus bertambah baik.

Mulai hari ini, Codex Security sedang dilancarkan dalam pratonton penyelidikan kepada pelanggan ChatGPT Pro, Enterprise, Business dan Edu melalui web Codex dengan penggunaan percuma untuk bulan depan.

Bagaimana Codex Security berfungsi

Codex Security memanfaatkan model perbatasan OpenAI dan ejen Codex. Ia boleh mengurangkan hingar dan mempercepat pemulihan dengan menjadikan penemuan, pengesahan, dan penampalan kelemahan berasaskan pembumian dalam konteks khusus sistem.

  1. Bina konteks sistem dan cipta model ancaman yang boleh diedit: Selepas mengkonfigurasi imbasan, ia menganalisis repositori anda untuk memahami struktur sistem yang relevan dengan keselamatan dan menjana model ancaman khusus projek yang boleh menangkap apa yang sistem lakukan, apa yang dipercayainya, dan di mana ia paling terdedah. Model ancaman boleh diedit untuk memastikan ejen kekal selaras dengan pasukan anda.
  2. Utamakan dan sahkan isu: Menggunakan model ancaman sebagai konteks, ia mencari kerentanan dan mengkategorikan penemuan berdasarkan kesan dunia sebenar yang dijangka dalam sistem anda. Di mana mungkin, ia menguji ketahanan dapatan dalam persekitaran validasi terasing dan kotak pasir untuk membezakan isyarat daripada hingar. Pengguna boleh melihat analisis ini dalam penemuan yang disahkan. Apabila Codex Security dikonfigurasi dengan persekitaran yang disesuaikan untuk projek anda, ia boleh mengesahkan isu yang berpotensi secara langsung dalam konteks sistem yang sedang berjalan. Pengesahan yang lebih mendalam itu boleh mengurangkan positif palsu dengan lebih jauh lagi dan membolehkan penciptaan bukti konsep yang berfungsi, memberikan pasukan keselamatan bukti yang lebih kukuh dan laluan yang lebih jelas ke arah pemulihan.
  3. Tampal isu dengan konteks sistem penuh: Akhirnya, Codex Security mencadangkan pembaikan bagi isu yang ditemui yang selaras dengan niat sistem dan tingkah laku sekeliling. Ini membolehkan tampalan yang boleh meningkatkan keselamatan sambil meminimumkan regresi, menjadikannya lebih selamat untuk disemak dan dilaksanakan. Pengguna boleh menapis penemuan supaya mereka kekal fokus pada perkara yang paling penting untuk pasukan mereka dan mempunyai impak keselamatan yang paling tinggi.

Codex Security juga boleh mempelajari daripada maklum balas anda dari semasa ke semasa untuk meningkatkan kualiti penemuannya. Apabila anda melaraskan tahap kritikal sesuatu penemuan, ia boleh menggunakan maklum balas tersebut untuk memperhalusi model ancaman dan meningkatkan ketepatan pada pelaksanaan seterusnya apabila ia mempelajari perkara yang penting dalam seni bina dan postur risiko anda.

Ia direka untuk beroperasi pada skala besar dan menonjolkan penemuan dengan keyakinan tertinggi dengan tampalan yang mudah diterima. Sepanjang 30 hari yang lalu, Codex Security mengimbas lebih daripada 1.2 juta komit merentasi repositori luaran dalam kohort beta kami, mengenal pasti 792 penemuan kritikal dan 10,561 penemuan berkeparahan tinggi. Isu kritikal muncul dalam kurang daripada 0.1% komit yang diimbas, menunjukkan bahawa sistem boleh mengenal pasti isu yang memberi kesan kepada keselamatan dalam jumlah kod yang besar sambil meminimumkan gangguan kepada penyemak.

"Sebagai sebuah syarikat yang sangat fokus pada keselamatan produk, NETGEAR berbesar hati untuk menyertai program akses awal, dan hasilnya melebihi jangkaan. Codex Security diintegrasikan dengan lancar ke dalam persekitaran pembangunan keselamatan kami yang mantap, memperkukuh kelajuan dan kedalaman proses semakan kami. Penemuannya sangat jelas dan menyeluruh, sering memberikan rasa seolah-olah seorang penyelidik keselamatan produk yang berpengalaman sedang bekerja bersama kami."
— Chandan Nandakumaraiah, Ketua Keselamatan Produk di NETGEAR dan Ahli Lembaga CVE

Menyokong komuniti sumber terbuka

Perisian sumber terbuka membentuk asas sistem moden, termasuk sistem kami sendiri. Kami telah menggunakan Codex Security untuk mengimbas repositori sumber terbuka yang paling kami bergantung padanya, berkongsi penemuan keselamatan berimpak tinggi yang kami kenal pasti dengan penyelenggara untuk membantu mengukuhkan asas tersebut.

Dalam perbualan kami dengan penyelenggara, satu tema yang konsisten muncul: cabarannya bukan kekurangan laporan kelemahan, tetapi terlalu banyak laporan berkualiti rendah. Penyelenggara memberitahu kami bahawa mereka memerlukan lebih sedikit positif palsu dan cara yang lebih mampan untuk memaparkan isu keselamatan sebenar tanpa mewujudkan beban triage tambahan. Perbualan ini membantu membentuk cara kami menyokong komuniti sumber terbuka dengan Codex Security. Daripada menjana jumlah besar penemuan spekulatif, kami sedang membina sistem yang mengutamakan isu berkeyakinan tinggi yang boleh ditangani dengan cepat oleh penyelenggara.

Sebagai sebahagian daripada kerja ini, kami melaporkan kerentanan kritikal kepada beberapa projek sumber terbuka yang digunakan secara meluas termasuk OpenSSH(dibuka dalam tetingkap baru), GnuTLS(dibuka dalam tetingkap baru), GOGS(dibuka dalam tetingkap baru), Thorium(dibuka dalam tetingkap baru) libssh, PHP dan Chromium dan banyak lagi. Empat belas CVE telah diberikan dengan pelaporan berganda bagi dua daripadanya — kami telah berkongsi beberapa contoh dalam Lampiran.

Kami baru-baru ini mula mengendalikan proses orientasi bagi kohort awal penyelenggara sumber terbuka ke dalam Codex for OSS, program kami untuk menyokong ekosistem dengan akaun ChatGPT Pro dan Plus percuma, semakan kod, dan Codex Security. Projek seperti vLLM telah pun menggunakan Codex Security untuk mencari dan menampal isu sebagai sebahagian daripada aliran kerja biasa mereka.

Kami merancang untuk memperluaskan program ini dalam beberapa minggu akan datang supaya lebih ramai penyelenggara mempunyai laluan langsung kepada keselamatan yang lebih baik, aliran kerja semakan yang lebih kukuh dan sokongan untuk kerja sumber terbuka yang menjadi asas kepada ekosistem ini. Jika anda penyelenggara sumber terbuka dan berminat, sila hubungi kami.

Mulakan

Kami akan melancarkan akses Codex Security kepada pelanggan ChatGPT Enterprise, Business dan Edu dalam beberapa hari yang akan datang. Lihat dokumen(dibuka dalam tetingkap baru) kami untuk mengetahui lebih lanjut tentang menyediakan Codex Security untuk pasukan anda.

Lampiran

Contoh kerentanan OSS berimpak tinggi yang ditemukan oleh Codex Security:

Penulis

OpenAI