Español

Exportar y realizar el seguimiento de los hallazgos de seguridad

Crea artefactos portátiles de hallazgos o prepara incidencias y borradores de avisos sujetos a aprobación a partir de un análisis completado.

Usa un análisis completado de Codex Security como origen para dos tipos de entrega:

  • Exportar crea un archivo portátil JSON, CSV o SARIF.
  • Realizar el seguimiento de los hallazgos prepara los hallazgos seleccionados como incidencias de Linear, GitHub o Jira o como un borrador privado de GitHub Security Advisory, comprueba si hay duplicados y espera tu aprobación antes de escribir.

Estos flujos de trabajo no modifican el paquete sellado del análisis.

Exportar un artefacto portátil

En la aplicación de escritorio, abre un análisis completado desde Security > Scans. Usa sus enlaces de artefactos disponibles para inspeccionar report.md, findings.json, scan-manifest.json, coverage.json o un informe SARIF, cuando esté disponible.

Para crear otro formato compatible, pide a Codex que exporte los hallazgos del análisis completado sin modificar su paquete sellado:

Export the findings from [completed scan directory] as [JSON, CSV, or SARIF]. Do not modify the sealed scan bundle or upload its contents.

Elige el formato que se adapte a tu destino:

Formato Úsalo para
JSON Conservar los hallazgos estructurados y sellados para herramientas y scripts.
CSV Revisar los hallazgos y el estado actual de clasificación local en una hoja de cálculo.
SARIF Enviar los hallazgos a herramientas compatibles con el formato de intercambio SARIF.
Análisis completado de Codex Security que muestra enlaces a la cobertura, los hallazgos, el manifiesto, el informe Markdown y SARIF
Abre la cobertura, los hallazgos, el manifiesto del análisis, el informe Markdown o el artefacto SARIF desde un análisis completado.

Selecciona Markdown report para abrir report.md en el editor externo configurado.

Informe Markdown generado por Codex Security que muestra el alcance del análisis y los hallazgos validados
Revisa el alcance del análisis, el modelo de amenazas, los hallazgos validados y los enlaces al informe detallado en el informe Markdown generado.

Usa la ruta del artefacto devuelta. Si otra herramienta necesita el contexto completo del análisis, mantén juntos los archivos originales scan-manifest.json, findings.json y coverage.json. La exportación no carga los hallazgos en un servicio de análisis de código.

Realizar el seguimiento de los hallazgos seleccionados

El flujo de trabajo $codex-security:track-findings acepta un hallazgo validado o un lote seleccionado explícitamente de hasta 25 hallazgos de un único análisis sellado para realizar su seguimiento mediante incidencias. Los borradores de GitHub Security Advisory solo aceptan un hallazgo. Cada ejecución usa un proveedor y un destino.

Para Linear, envía una instrucción como esta:

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for the Linear team [team] and project [project, if
any]. Check for duplicates and show me the exact issue title, body, metadata,
and destination. Do not create or update anything until I approve that payload.

Para incidencias de GitHub, envía:

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for GitHub repository [owner/repository]. Check open
and closed issues for duplicates and show me the exact issue title, body,
metadata, repository visibility, and authenticated transport. Do not create or
update anything until I approve that payload.

Para Jira, envía:

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for Jira project [project key] as [issue type].
Check for duplicates and show me the exact issue summary, description,
metadata, and destination. Do not create or update anything until I approve
that payload.

El seguimiento en Jira requiere el plugin Atlassian Rovo en Codex. Para reutilizar una incidencia se requiere acceso de lectura; para crear o actualizar una se requiere acceso de lectura y escritura.

Para crear un borrador privado de GitHub Security Advisory, envía:

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] as a private draft GitHub Security Advisory in
[owner/repository]. Verify the sealed source revision, repository, affected
paths, package metadata, and duplicate state. Show me the exact advisory
payload, authenticated GitHub CLI identity, and disclosure warnings. Do not
create anything until I approve that payload.

Revisar la escritura propuesta

  1. Confirma que el ID y la huella digital del hallazgo procedan del análisis sellado previsto.
  2. Confirma el proveedor, el equipo exacto de Linear, el repositorio de GitHub, el proyecto de Jira o el repositorio del aviso, así como la visibilidad actual del destino.
  3. Revisa el resultado de la detección de duplicados: create, reuse, update o blocked.
  4. Lee el título, el cuerpo, las ubicaciones de origen y los metadatos del proveedor completos que se proponen. Elimina los detalles del ataque o las pruebas internas que el destino no deba exponer.
  5. Aprueba únicamente esa carga útil exacta. Cualquier cambio en el destino, la visibilidad, el conjunto de hallazgos o el cuerpo requiere una nueva vista previa.

Los hallazgos confidenciales deben enviarse a un destino privado. La creación de una incidencia en un repositorio interno o público de GitHub requiere una advertencia explícita sobre la visibilidad y la aprobación del contenido completo. Considera que la descripción de un borrador de aviso acabará siendo pública y elimina las credenciales, las pruebas privadas y los detalles innecesarios del ataque antes de aprobarla.

Revisa y aprueba las acciones externas en la conversación de Codex. La aprobación no crea una pantalla independiente para la incidencia o el aviso en el área de trabajo de Security.

Verificar el elemento registrado

Después de la aprobación, Codex vuelve a validar el origen sellado, el destino, el acceso y el estado de los duplicados. Procesa los lotes de forma secuencial y se detiene ante el primer resultado incierto. Una creación, actualización o reutilización solo se completa después de que Codex lea la incidencia exacta y verifique sus identificadores vinculantes y su contenido.

Guarda la URL canónica devuelta de la incidencia o el aviso junto con tu registro de clasificación. Continúa con Corregir y verificar un hallazgo cuando el responsable acepte el elemento para corregirlo.