Using Codex

改进威胁模型

把安全扫描结果反哺威胁模型,而不是只修单个告警。

了解什么是threat model以及对其进行编辑如何改进 Codex Security 的建议。

Threat model 是什么

threat model是关于repository工作方式的简短安全摘要。在 Codex Security 中,你将其编辑为项目概述,系统将其用作扫描上下文以供将来扫描、优先级排序和审核。

Codex Security 根据代码创建初稿。如果发现项感觉不对,这是首先要编辑的事情。

一个有用的threat model指出:

入口点和不受信任的输入

信任边界和授权假设

敏感数据路径或特权操作

你的团队希望首先审查的领域

例如:

用于帐户更改的公共 API。接受 JSON 请求和文件上传。使用内部身份validation服务进行身份检查并通过内部服务写入账单更改。重点审查身份validation检查、上传解析和服务到服务的信任边界。

这为 Codex Security 未来的扫描和确定优先级提供了更好的起点。

改进并重新检查 threat model

如果你想改进结果,请先编辑threat model。当发现的结果缺少你关心的区域或出现在你意想不到的地方时,请使用它。threat model会改变未来的扫描上下文。

一些用户将当前的threat model复制到 Codex 中,根据他们想要更仔细审查的领域进行对话以对其进行改进,然后将更新的版本粘贴回 Web UI 中。

在哪里编辑

要查看或更新threat model,请转至 Codex Security扫描,打开repository,然后单击编辑。

Codex Security设置涵盖repository设置和结果审查。

Codex Security 提供了产品概述。

常见问题解答涵盖常见问题。

站内延伸阅读