Einen Rückstand sichten
Prüfen Sie vorhandene Sicherheitsbefunde anhand eines Repositorys und priorisieren Sie die weiteren Arbeiten.
Verwenden Sie $codex-security:triage-finding, um vorhandene Sicherheitsbefunde
anhand des aktuellen Repositorys zu prüfen. Dieser Workflow führt eine schreibgeschützte
statische Analyse durch: Codex behandelt jeden Befund als unbewiesene Behauptung und untersucht
Belege im Repository, ohne den Code auszuführen.
Führen Sie diesen Workflow in einem Codex-Projekt aus, dessen Umfang auf das zu bewertende Repository beschränkt ist. Codex muss den Quellcode des Repositorys lesen können. Jira- und Linear- Konnektoren können Befunddaten bereitstellen, während GitHub-Befunde authentifizierten GitHub REST-Zugriff erfordern. Beides ersetzt nicht den Zugriff auf den Quellcode.
Intern geht Codex vom angegebenen Code oder den angegebenen Versionsinformationen aus. Es verfolgt die mutmaßlich vom Angreifer kontrollierte Quelle, relevante Sicherheitskontrollen, die gefährliche Senke und den erreichbaren Pfad. Außerdem prüft es die Produktoberfläche und Vertrauensgrenze, sucht nach widersprüchlichen Belegen und dokumentiert Beweislücken. Anschließend gibt Codex für jeden Befund ein Urteil aus und priorisiert die Befunde, die Maßnahmen oder eine weitere Prüfung erfordern.
Dies unterscheidet sich von $codex-security:validation, das Code erstellen oder ausführen,
einen gezielten Test oder Machbarkeitsnachweis erstellen oder eine reale Schnittstelle nutzen kann, um
einen Befund zu reproduzieren oder zu widerlegen. Verwenden Sie die Sichtung, um einen
vorhandenen Rückstand zu klassifizieren und zu priorisieren. Verwenden Sie die Validierung, wenn Laufzeitbelege einen Befund klären könnten,
bei dem statische Belege keine Gewissheit bieten.
Zu sichtende Befunde auswählen
Sie können einen einzelnen Befund oder eine Sammlung aus diesen Quellen bereitstellen:
| Quelle | Bereitzustellende Angaben | Anforderungen |
|---|---|---|
| Eingefügte oder lokale Befunde | SARIF-Ergebnisse, eine CVE oder GHSA, eine Sicherheitsempfehlung, ein Scanner-Ticket, ein Bug-Bounty-Bericht, ein Befundartefakt von Codex Security oder eine in natürlicher Sprache formulierte Schwachstellenbehauptung. | Kein Konnektor erforderlich. |
| Jira oder Linear | Genaue URLs oder Kennungen von Sicherheits- oder Schwachstellen-Tickets, Jira JQL oder ein Linear-Team, -Projekt oder -Suchbegriff. Codex ruft den Inhalt der ausgewählten Tickets vor der Sichtung ab. | Jira über Atlassian Rovo oder Linear mit Lesezugriff. |
| GitHub | Ein Repository und eine Befundquelle: Code-Scanning, Dependabot-Schwachstellen und Schadsoftware, Sicherheitsempfehlungen und private Schwachstellenberichte oder alle Quellen. Wenn Sie kein Repository angeben, verwendet Codex, sofern verfügbar, das GitHub-Repository, das dem aktuellen Codex-Projekt zugeordnet ist. GitHub Issues sind nicht in den standardmäßigen GitHub-Quellen enthalten. Geben Sie ein bestimmtes Ticket an oder fragen Sie ausdrücklich nach GitHub Issues, wenn Sie diese sichten möchten. |
Authentifizierter GitHub REST-Zugriff, etwa über gh auth token, GH_TOKEN oder GITHUB_TOKEN, mit der Berechtigung, das ausgewählte Repository und den ausgewählten Befundtyp zu lesen. |
Codex behält für jeden bereitgestellten Befund ein Ergebnis in der Eingabereihenfolge bei, sodass jeder Quellbefund nachvollziehbar bleibt. Befunde, die wie Duplikate aussehen, werden weder zusammengeführt noch verworfen.
Schreibgeschützte Sichtung ausführen
Senden Sie für eingefügte Befunde oder lokale Artefakte eine Eingabeaufforderung wie diese:
Use $codex-security:triage-finding to triage these existing security findings against this repository:
[Paste the findings or provide the artifact path.]Geben Sie für Jira- oder Linear-Tickets die Ticketmenge an und belassen Sie das Quellsystem im schreibgeschützten Modus:
Use $codex-security:triage-finding to import and triage the security findings from [Jira or Linear issue URLs, identifiers, or query] against this repository.
Do not change the source issues.Geben Sie für GitHub-Befunde das Repository und die Quelle an:
Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from [owner/repository] against this repository.Um das dem aktuellen Codex-Projekt zugeordnete GitHub-Repository zu verwenden, geben Sie nur die Befundquelle an:
Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from GitHub against this repository. Use the GitHub repository attached to the current Codex project.Der Workflow wird in dieser Reihenfolge ausgeführt:
Befunde erfassen und organisieren
Codex ruft alle angeforderten Ticket- oder GitHub-Inhalte ab, behält Quellkennungen und Referenzen bei und erstellt pro Eingabe ein Sichtungselement. Es erstellt die vollständige Elementliste, bevor es Urteile zuweist.
Repository-Kontext bestätigen
Codex ermittelt das aktuelle Repository und, sofern verfügbar, die aktuelle Revision. Es liest
SECURITY.md, sofern vorhanden, damit unterstützte Versionen, vertrauenswürdige Eingaben, Produktgrenzen und nicht berücksichtigte Oberflächen in die Bewertung einfließen.Statische Belege untersuchen
Für jeden Befund verfolgt Codex die mutmaßlich vom Angreifer kontrollierte Quelle, die relevante Sicherheitskontrolle, die anfällige Senke, den erreichbaren Pfad und die unterstützte Sicherheitsgrenze. Es dokumentiert stützende Belege, Gegenbelege zur Behauptung und Beweislücken.
Urteile und Ränge zuweisen
Codex weist jedem Befund ein Urteil und einen Konfidenzgrad zu. Es ordnet
confirmed- undneeds_review-Befunde nach Ausnutzbarkeit in getrennten Warteschlangen.
Ergebnisse prüfen
| Urteil | Bedeutung |
|---|---|
confirmed |
Belege im Repository zeigen, dass der anfällige Pfad unter den angegebenen Vorbedingungen erreichbar ist und eine unterstützte Sicherheitsgrenze überschreitet. |
not_actionable |
Belege im Repository widerlegen die Behauptung, etwa indem sie eine nicht betroffene Version, einen nicht erreichbaren Pfad, eine wirksame Schutzmaßnahme oder eine nicht ausgelieferte Oberfläche belegen. |
needs_review |
Die Belege im Repository reichen für eine Entscheidung nicht aus, da erforderliche Informationen fehlen, mehrdeutig, laufzeitabhängig, umgebungsabhängig oder richtlinienabhängig sind. |
Prüfen Sie für jeden Befund:
- die Begründung für Urteil und Rang
- stützende Belege und Gegenbelege zur Behauptung
- offene Fragen und verbleibende Beweislücken
- die betroffene Stelle und Komponente
- die Produktoberfläche und die Vertrauensstufe der Quelle
- den empfohlenen nächsten Schritt
- die
$codex-security:fix-finding- Übergabe, wenn der Befundconfirmedist
Die Sichtung ist abgeschlossen, wenn jeder bereitgestellte Befund genau ein Ergebnis hat, Codex seine Quellkennung beibehält und sämtliche Unsicherheiten ausdrücklich benannt sind. Jira-, Linear- und andere Rückstandseinträge bleiben unverändert, sofern Sie Codex nicht nach der Prüfung der Sichtungsergebnisse mit dem Zurückschreiben beauftragen.
Nächste Schritte
confirmed: Nachdem eine Person den Befund zur Behebung angenommen hat, verwenden Sie$codex-security:fix-finding, um ihn zu beheben und zu verifizieren. Die Sichtung bereitet eine direkt als Eingabeaufforderung nutzbare Übergabe vor, ruft den Skill jedoch nicht automatisch auf.needs_review: Wenn die Ausführung von Code die Beweislücke schließen kann, verwenden Sie$codex-security:validation, um eine begrenzte dynamische Validierung durchzuführen. Übergeben Sie die Befundbehauptung, betroffene Stellen, Vorbedingungen, statische Belege und Beweislücken aus dem Sichtungsergebnis:Use $codex-security:validation to dynamically validate finding [triage item ID or source ID] from the backlog triage result. Use the strongest realistic, bounded method, record exactly what was tested, and preserve any remaining proof gaps.Anders als bei der Sichtung dürfen bei der Validierung Code erstellt oder ausgeführt, ein gezielter Test oder Machbarkeitsnachweis erstellt oder eine reale Schnittstelle genutzt werden. Prüfen Sie die vorgeschlagenen Befehle, bevor Sie sie genehmigen, und lassen Sie die Genehmigungs- und Sicherheitsrichtlinien von Codex aktiviert.
needs_review: Wenn der Befund von Produktrichtlinien oder dem Bereitstellungskontext abhängt, beantworten Sie die aufgeführten offenen Fragen, bevor Sie Code ändern.not_actionable: Bewahren Sie die Belege zusammen mit Ihrem Sichtungseintrag auf. Codex schließt oder aktualisiert das Quellticket nicht automatisch.Um nach Schwachstellen zu suchen, die über den bereitgestellten Rückstand hinausgehen, führen Sie einen Sicherheits- scan aus.