| Varnostna plast | Kje velja | Kaj preprečuje | |
|---|---|---|---|
| Peskovnik na ravni OS | Peskovnik na ravni OS | CLI, namizna aplikacija | Nepooblaščen dostop do datotek in omrežne klice na ravni OS |
| Izolacija v oblaku | Izolacija v oblaku | Codex Cloud | Škodo na vašem lokalnem računalniku, prehajanje med nalogami |
| Pravila odobritve | Pravila odobritve | Vse površine | Nenamerno izvajanje ukazov zunaj meja peskovnika |
| Potek zahtev za združitev | Potek zahtev za združitev | Oblačne naloge | Nepregledano kodo, ki bi prišla v vašo glavno vejo |
| Zaščitene poti | Zaščitene poti | CLI, namizna aplikacija | Spreminjanje map .git in .codex tudi v načinu workspace-write |
| Skladnost s HIPAA | Skladnost s HIPAA | Enterprise (lokalna okolja) | Kršitve predpisov v zdravstvenih okoljih |
Peskovnik na ravni operacijskega sistema v primerjavi s potrditvenimi pozivi
Večina orodij AI za kodiranje vaš sistem varuje s potrditvenimi pozivi: agent vpraša, preden naredi kaj potencialno nevarnega. Codex dodaja drugo, neodvisno plast na ravni operacijskega sistema. Tudi če je preverjanje dovoljenja spregledano, operacijski sistem prepreči poskus. Predstavljajte si to kot razliko med varnostnikom, ki obiskovalce prosi, naj se predstavijo, in zaklenjenimi vrati, ki fizično preprečijo vstop. Codex ima oboje.
Kako iz Codexa iztisniti največ varnosti
Za najmočnejšo varnostno držo peskovnik Codexa združite s svojim obstoječim cevovodom CI/CD. V repozitoriju nastavite obvezna preverjanja CI, tako da morajo zahteve za združitev iz Codexa pred združitvijo prestati samodejne teste, lintanje in varnostno pregledovanje. V CI uporabite način peskovnika read-only z uradno akcijo GitHub. Za lokalno delo privzeti način workspace-write z odobritvijo on-request ponuja dobro ravnovesje med varnostjo in produktivnostjo.