Deutsch

Sicherheitsbefunde beheben und verifizieren

Überführen Sie akzeptierte Befunde in minimale Patches mit gezielten Regressionsnachweisen.

Verwenden Sie Codex Security, um einen akzeptierten Sicherheitsbefund in einen gezielten, verifizierten Patch zu überführen. Sie können in der Security Workbench arbeiten oder den Behebungsworkflow über einen Prompt, die Befehlszeile oder CI/CD ausführen. Codex validiert das Problem und fügt, sofern Tests sicher und praktikabel sind, einen gezielten Regressionstest hinzu, der vor der Behebung fehlschlägt und danach erfolgreich ist. Außerdem wird geprüft, ob legitimes Verhalten weiterhin funktioniert. Ist ein Regressionstest unsicher oder nicht durchführbar, dokumentiert Codex die Nachweislücke und stellt stattdessen das aussagekräftigste reproduzierbare Validierungsartefakt bereit.

Beginnen Sie mit der Behebung eines einzelnen akzeptierten Befunds, damit Sie die Qualität des Patches und der Verifizierung beurteilen können. Sobald der Workflow Ihren Anforderungen entspricht, weiten Sie ihn auf weitere akzeptierte Befunde aus, indem Sie jeden Befund in einer separaten Aufgabe oder einem separaten CI/CD- Job verarbeiten. Ein klar abgegrenzter Umfang jeder Behebung erleichtert die Prüfung der Codeänderungen und Nachweise.

Einen Befund in der Benutzeroberfläche beheben

Öffnen Sie unter Findings einen akzeptierten Befund oder unter Scans einen abgeschlossenen Scan. Prüfen Sie die zugehörigen Nachweise und verwenden Sie anschließend Patch, um eine gezielte Behebung zu generieren, zu prüfen, anzuwenden und zu verifizieren.

  1. Einen gezielten Patch generieren

    Öffnen Sie den Befund, wählen Sie die Registerkarte Patch und anschließend Generate patch aus. Codex validiert oder reproduziert das Problem, sofern dies möglich ist, und erstellt ein Patch- Artefakt, ohne den ausgewählten Checkout zu verändern.

  2. Den vorgeschlagenen Diff prüfen

    Prüfen Sie jede geänderte Quelldatei, jeden Regressionstest und jedes Validierungsartefakt. Lehnen Sie umfangreiche Refactorings, nicht zugehörige Bereinigungen oder Änderungen ab, die eine andere Sicherheitsmaßnahme schwächen.

  3. Den Patch lokal anwenden

    Wählen Sie Apply patch erst aus, nachdem der Diff akzeptabel ist. Codex wendet den exakt generierten Patch auf den Arbeitsbaum an und zeichnet diesen Zustand auf. Prüfen Sie den Diff des Arbeitsbaums, bevor Sie fortfahren.

  4. Die Behebung verifizieren

    Wählen Sie Verify fix aus. Codex führt den ursprünglichen Reproduktionsfall oder die aussagekräftigste verfügbare Exploit-Prüfung erneut aus. Wenn ein Regressionstest sicher und praktikabel ist, prüft Codex, dass er vor der Behebung fehlschlägt und danach erfolgreich ist. Ist der Test unsicher oder nicht durchführbar, dokumentiert Codex die Nachweislücke und stellt stattdessen das aussagekräftigste reproduzierbare Validierungsartefakt bereit. Außerdem werden legitimes Verhalten, naheliegende Umgehungsmöglichkeiten und relevante Repository-Tests geprüft.

  5. Den Befund bewusst schließen

    Durch die Verifizierung wird ein Befund nicht automatisch geschlossen. Prüfen Sie die Befehle, Ergebnisse und die verbleibende Nachweislücke. Schließen Sie den Befund anschließend mit einer zutreffenden Begründung oder lassen Sie ihn für weitere Arbeiten geöffnet.

Generierter Codex Security-Patch zur Prüfung bereit
Prüfen Sie die generierte Sicherheitsbehebung, bevor Sie sie auf Ihren Checkout anwenden.

Einen Befund über die CLI beheben

Verwenden Sie die Codex CLI, wenn Ihnen bereits ein Befund aus einem Scan, Ticket, Advisory, einer Offenlegung, Sicherheitsbewertung oder internen Prüfung vorliegt:

Die folgenden Befehle setzen voraus, dass Codex Security bereits in dem von CODEX_HOME verwendeten codex exec installiert ist. Auf einem neuen CI-Runner sind Marketplace- Plugins standardmäßig nicht installiert.

Use $codex-security:fix-finding to fix finding <finding-id> from <report-path>. Validate the issue, make the smallest safe change, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.

Geben Sie die bekannte Quelle, Senke, Angreifereingabe, Auswirkung, erwartete Invariante, den Reproduktionsfall, betroffene Dateien und den Validierungsbefehl an. Codex kann das Repository auf fehlende technische Details untersuchen, sollte jedoch nachfragen, bevor es eine Produktrichtlinie oder beabsichtigte Sicherheitsinvariante annimmt.

Übergeben Sie den Prompt für eine automatisierte Ausführung an codex exec, nachdem Sie den Code ausgecheckt, den Befundbericht bereitgestellt und das Plugin in diesem CODEX_HOME eingerichtet haben:

codex exec --sandbox workspace-write 'Use $codex-security:fix-finding to fix finding <finding-id> from <report-path>. Validate the issue, make the smallest safe change, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.'

Befunde in CI/CD scannen und beheben

Richten Sie Codex Security im CODEX_HOME des Runners ein, bevor Sie diese Skills aufrufen. Der folgende Befehl verwendet das installierte Plugin; er installiert das Plugin nicht selbst.

Trennen Sie in CI/CD den Änderungsscan von der Behebung und verlangen Sie, dass der Scan den Checkout unverändert lässt. Bewahren Sie das Verzeichnis des abgeschlossenen Scans als Job- Artefakt auf, prüfen Sie die Befunde und starten Sie für jeden zur Behebung akzeptierten Befund eine separate Codex-Aufgabe oder einen separaten Job.

Führen Sie sowohl den Änderungsscan als auch die Behebung mit --sandbox workspace-write aus. Der Scan benötigt diese Berechtigung, um temporäre Artefakte zu speichern, sein Prompt muss jedoch weiterhin Do not modify the checkout verlangen. Die Behebung benötigt dieselbe Berechtigung, um den gezielten Patch und die Verifizierungsnachweise zu schreiben.

  1. Ermitteln Sie die Basis- und Head-Revisionen für die Änderung.
  2. Führen Sie $codex-security:security-diff-scan für diesen Diff aus, ohne den Checkout zu verändern.
  3. Bewahren Sie das vollständige Scanverzeichnis auf und wählen Sie die zu behebenden Befunde aus.
  4. Rufen Sie $codex-security:fix-finding einmal für jeden akzeptierten Befund auf.
  5. Generieren Sie einen gezielten Patch und einen Regressionstest, der vor der Behebung fehlschlägt und danach erfolgreich ist, oder dokumentieren Sie, warum dieser Test unsicher oder nicht durchführbar ist.
  6. Verifizieren Sie das ursprüngliche Problem und das legitime Verhalten unabhängig voneinander.

Scannen Sie zunächst die Änderung, ohne den Checkout zu verändern:

codex exec --sandbox workspace-write 'Use $codex-security:security-diff-scan to review changes from <base-revision> to <head-revision> for security regressions. Do not modify the checkout.'

Beheben Sie anschließend einen akzeptierten Befund aus dem abgeschlossenen Scan:

codex exec --sandbox workspace-write 'Use $codex-security:fix-finding to fix finding <finding-id> from <completed-scan-directory>. Validate the finding, generate one minimal patch, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.'

Wiederholen Sie den zweiten Befehl für jeden verbleibenden akzeptierten Befund in einer unabhängigen Aufgabe oder einem unabhängigen Job. Führen Sie jeden Patch nach der Verifizierung über Ihren üblichen Code-Review- und Release-Prozess zusammen.