改进威胁模型
Codex 中文站说明: 本页围绕“改进威胁模型”重新补充了中文使用场景和验证重点。界面名称可能随 Codex 版本更新,请以当前客户端为准。
优化 Codex 安全的上下文,让发现结果排序更准、评审更快
了解什么是威胁模型,以及为什么编辑它能改善 Codex 安全给出的建议。
什么是威胁模型
威胁模型是一段简短的安全摘要,用来描述你的仓库是如何工作的。在 Codex 安全中,你会以 project overview 的形式编辑它,系统会把它作为后续扫描、优先级排序和评审时的上下文。
Codex 安全会先根据代码自动生成第一版。如果你觉得发现结果的关注点不对,第一件应该修改的通常就是威胁模型。
一个有用的威胁模型,应该简洁地说明系统如何工作,以及哪些区域值得重点评审。
通常它会明确指出:
- 入口点和不可信输入
- 信任边界和认证假设
- 敏感数据路径或高权限操作
- 你希望团队优先评审的区域
例如:
用于账户变更的公开 API。接受 JSON 请求和文件上传。使用内部认证服务做身份校验,并通过内部服务写入计费变更。评审时重点关注认证检查、上传解析,以及服务间信任边界。
这会让 Codex 安全在后续扫描和发现结果排序时拥有更好的起点。
改进并持续回看威胁模型
如果你想让结果更好,优先先改威胁模型。当发现结果没覆盖你关心的区域,或者结果总是出现在你并不预期的位置时,就应该先从这里入手。威胁模型会直接影响后续扫描的上下文。
有些用户会把当前威胁模型复制到 Codex 里,在聊天中根据希望重点评审的区域改进它,再把更新后的版本粘贴回 Web 界面。
在哪里编辑
如果你要查看或更新威胁模型,请前往 Codex 安全扫描页,打开目标仓库,然后点击 Edit。
相关文档
- Codex 安全云端设置 介绍仓库设置和发现结果评审。
- Codex 安全 提供产品概览。
- Codex Security 云端常见问题 解答常见云端问题。
本站实践建议
应用“改进威胁模型”中的安全设置时,应从最小权限开始,再根据实际任务逐步开放。涉及网络、密钥、生产环境或删除操作时,仍应保留人工确认。
Codex API 与国内使用
在实践“改进威胁模型”相关功能时,如需为 Codex 配置 OpenAI-compatible API,可以前往 APIBest 获取 API Key。第三方服务的模型映射、价格、额度和数据处理方式以 APIBest 当前说明为准。