了解什么是threat model以及对其进行编辑如何改进 Codex Security 的建议。
Threat model 是什么
threat model是关于repository工作方式的简短安全摘要。在 Codex Security 中,你将其编辑为项目概述,系统将其用作扫描上下文以供将来扫描、优先级排序和审核。
Codex Security 根据代码创建初稿。如果发现项感觉不对,这是首先要编辑的事情。
一个有用的threat model指出:
入口点和不受信任的输入
信任边界和授权假设
敏感数据路径或特权操作
你的团队希望首先审查的领域
例如:
用于帐户更改的公共 API。接受 JSON 请求和文件上传。使用内部身份validation服务进行身份检查并通过内部服务写入账单更改。重点审查身份validation检查、上传解析和服务到服务的信任边界。
这为 Codex Security 未来的扫描和确定优先级提供了更好的起点。
改进并重新检查 threat model
如果你想改进结果,请先编辑threat model。当发现的结果缺少你关心的区域或出现在你意想不到的地方时,请使用它。threat model会改变未来的扫描上下文。
一些用户将当前的threat model复制到 Codex 中,根据他们想要更仔细审查的领域进行对话以对其进行改进,然后将更新的版本粘贴回 Web UI 中。
在哪里编辑
要查看或更新threat model,请转至 Codex Security扫描,打开repository,然后单击编辑。
Codex Security设置涵盖repository设置和结果审查。
Codex Security 提供了产品概述。
常见问题解答涵盖常见问题。