TL;DR

  • Codex Security Cloud는 ChatGPT 플러그인을 통해 연결된 GitHub 저장소를 Codex 클라우드에서 스캔하고 결과를 검토하며 새 커밋을 모니터링하는 도구임.
  • 플러그인을 설치하고 활성화한 뒤 Codex 클라우드 설정과 GitHub 저장소 접근 권한을 확인해야 함.
  • 새 스캔에서 저장소와 호환되는 Cloud 환경을 선택하고 스캔 대상을 저장소로 지정해 실행함.
  • 발견 항목에서 영향받은 코드와 검증 증거, 수정 안내를 확인하고, 제안된 패치는 검토 후 초안 풀 리퀘스트로 생성함.
  • 새 커밋 모니터링에서는 검토할 이력 기간과 Cloud 환경을 설정할 수 있으며, 위협 모델은 Project context에서 수정함.

1. 플러그인 설치 및 열기

  • 웹 또는 데스크톱 앱의 ChatGPT에서 Plugins를 열고 플러그인 마켓플레이스에서 Codex Security Cloud를 검색함.
  • 플러그인을 설치하고 활성화한 뒤 설치된 플러그인 또는 사이드바에서 Security Cloud를 엶.
  • 플러그인 마켓플레이스를 열 수 없는 경우 워크스페이스 관리자에게 문의함.

2. GitHub 연결

  • 워크스페이스에 Codex 클라우드가 설정되어 있는지 확인함.
  • 플러그인에서 New scan을 선택하고, 요청이 표시되면 Connect GitHub를 선택해 스캔할 저장소에 대한 접근 권한을 부여함.
  • 저장소가 목록에 없으면 GitHub 연결 및 권한을 확인함.

3. 저장소 스캔 시작

  • New scan에서 저장소를 선택함.
  • 호환되는 Cloud 환경을 선택하고, 환경이 없으면 Create environment를 선택해 설정함. 설정 세부 정보는 Codex cloud environments를 참고함.
  • What to scan에서 기본값인 Repository를 선택한 뒤 Start scan을 선택함.
  • Scans에서 스캔 진행 상황을 확인하고 결과와 아티팩트를 검토함.

4. 발견 항목과 사용 가능한 수정 사항 검토

  • Findings를 열고 항목을 선택해 영향받은 코드, 검증 증거, 수정 안내를 검토함.
  • 항목에 Fix with Codex가 표시되면 이를 선택해 제안 패치를 생성함.
  • 패치를 검토한 뒤 Create draft pull request를 선택함.

5. 새 커밋 모니터링

  • 새 커밋이 도착할 때 변경 사항을 검토하려면 New scan을 선택한 뒤 저장소와 Cloud 환경을 지정함.
  • What to scan에서 Commit changes를 선택하고 Create를 선택함.
  • 모니터링 설정을 조정하려면 Repositories에서 저장소를 선택하고 Monitoring settings를 엶.
  • Cloud 환경, 검토할 이력 기간(일수), 모니터링 일시 중지 또는 활성화 여부를 변경할 수 있으며, Save를 선택해 변경 사항을 적용함.
  • Project context에서 생성된 위협 모델을 검토하고 수정한 뒤 Save를 선택함. 안내는 Improving the threat model을 참고함.

참고 자료

  • Codex Security: 제품 개요
  • Codex Security Cloud FAQ: Cloud 관련 자주 묻는 질문
  • Improving the threat model: 스캔 맥락과 발견 항목 우선순위를 개선하는 방법