主导航

改善威胁模型

优化 Codex Security 上下文,以对发现的问题进行排名并帮助您更快地完成审查

了解什么是威胁模型,以及编辑它如何改进 Codex Security 的建议。

什么是威胁模型

威胁模型是对代码库工作原理的简短安全总结。在 Codex Security 中,您可以将其编辑为“项目概述”(project overview),系统会将其作为后续扫描、优先级排序和审查的上下文。

Codex Security 会根据代码生成初稿。如果发现的问题看起来不准确,这是第一个需要编辑的地方。

有用的威胁模型会指出

  • 入口点和不可信输入
  • 信任边界和身份验证假设
  • 敏感数据路径或特权操作
  • 您的团队希望优先审查的区域

例如

用于账户变更的公共 API。接受 JSON 请求和文件上传。使用内部身份验证服务进行身份检查,并通过内部服务写入账单变更。重点审查身份验证检查、上传解析以及服务间的信任边界。

这为 Codex Security 在后续扫描和问题优先级排序时提供了更好的起点。

改进和重新审视威胁模型

如果您想改善结果,请首先编辑威胁模型。当发现结果遗漏了您关注的领域,或出现在意想不到的地方时,请使用它。威胁模型会改变未来的扫描上下文。

一些用户会将当前的威胁模型复制到 Codex 中,通过对话根据他们想要更密切审查的领域进行改进,然后将更新后的版本粘贴回 Web UI 中。

在哪里编辑

要审查或更新威胁模型,请前往 Codex Security 扫描,打开代码库,然后点击编辑

© . This website operates independently and is not affiliated with or endorsed by OpenAI, Inc. All brand names, logos, and trademarks are the property of their respective owners.