Corregir y verificar hallazgos de seguridad
Convierte los hallazgos aceptados en parches mínimos con evidencia de regresión específica.
Usa Codex Security para convertir un hallazgo de seguridad aceptado en un parche específico y verificado. Puedes trabajar en el banco de trabajo de Security o ejecutar el flujo de trabajo de remediación desde un prompt, la línea de comandos o CI/CD. Codex valida el problema y, cuando las pruebas son seguras y prácticas, añade una prueba de regresión específica que falla antes de la corrección y se supera después de ella. También comprueba que el comportamiento legítimo siga funcionando. Si una prueba de regresión no es segura o no es viable, Codex registra la brecha de verificación y proporciona en su lugar el artefacto de validación repetible más sólido.
Empieza corrigiendo un hallazgo aceptado para poder evaluar el parche y la calidad de la verificación. Cuando el flujo de trabajo cumpla tus estándares, aplícalo a más hallazgos aceptados procesando cada hallazgo en una tarea o trabajo de CI/CD independiente. Mantener cada corrección dentro de un alcance limitado facilita la revisión de los cambios en el código y de la evidencia.
Corregir un hallazgo en la interfaz de usuario
Abre un hallazgo aceptado desde Findings o un análisis completado en Scans. Revisa su evidencia y, a continuación, usa Patch para generar, revisar, aplicar y verificar una corrección específica.
Genera un parche específico
Abre el hallazgo, selecciona la pestaña Patch y selecciona Generate patch. Codex valida o reproduce el problema cuando es viable y crea un artefacto de parche sin modificar el checkout seleccionado.
Revisa el diff propuesto
Lee cada archivo de código fuente modificado, prueba de regresión y artefacto de validación. Rechaza las refactorizaciones amplias, la limpieza no relacionada o los cambios que debiliten otro control de seguridad.
Aplica el parche localmente
Selecciona Apply patch solo cuando el diff sea aceptable. Codex aplica el parche generado exacto al árbol de trabajo y registra ese estado. Revisa el diff del árbol de trabajo antes de continuar.
Verifica la corrección
Selecciona Verify fix. Codex vuelve a ejecutar el reproductor original o la comprobación de explotación disponible más sólida. Si una prueba de regresión es segura y práctica, Codex comprueba que falle antes de la corrección y se supere después de ella. Si la prueba no es segura o no es viable, Codex registra la brecha de verificación y proporciona en su lugar el artefacto de validación repetible más sólido. También comprueba el comportamiento legítimo, posibles elusiones cercanas y las pruebas pertinentes del repositorio.
Cierra el hallazgo de forma deliberada
La verificación no cierra automáticamente un hallazgo. Revisa los comandos, los resultados y la brecha de verificación restante y, a continuación, cierra el hallazgo con un motivo preciso o mantenlo abierto para seguir trabajando.
Corregir un hallazgo desde la CLI
Usa Codex CLI cuando ya tengas un hallazgo procedente de un análisis, ticket, aviso, divulgación, evaluación de seguridad o revisión interna:
Los comandos siguientes presuponen que Codex Security ya está instalado en el
CODEX_HOME utilizado por codex exec. Un ejecutor de CI nuevo no tiene plugins del marketplace
instalados de forma predeterminada.
Use $codex-security:fix-finding to fix finding <finding-id> from <report-path>. Validate the issue, make the smallest safe change, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.Incluye el origen, el receptor, la entrada del atacante, el impacto, la invariante esperada, el reproductor, los archivos afectados y el comando de validación conocidos. Codex puede inspeccionar el repositorio para obtener los detalles técnicos que falten, pero debe preguntar antes de inferir una política del producto o una invariante de seguridad prevista.
Para una ejecución automatizada, pasa el prompt a codex exec después de obtener el
código mediante checkout, hacer que el informe del hallazgo esté disponible y aprovisionar el plugin en ese
CODEX_HOME:
codex exec --sandbox workspace-write 'Use $codex-security:fix-finding to fix finding <finding-id> from <report-path>. Validate the issue, make the smallest safe change, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.'Analizar y corregir hallazgos en CI/CD
Aprovisiona Codex Security en el CODEX_HOME del ejecutor antes de invocar estas
skills. El comando siguiente usa el plugin instalado; no instala el
plugin por sí mismo.
En CI/CD, separa el análisis de cambios de la remediación y exige que el análisis no modifique el checkout. Conserva el directorio del análisis completado como artefacto del trabajo, revisa los hallazgos e inicia una tarea o trabajo de Codex independiente para cada hallazgo aceptado para su remediación.
Ejecuta tanto el análisis de cambios como la remediación con --sandbox workspace-write. El
análisis necesita ese permiso para guardar artefactos temporales, pero su prompt debe
seguir exigiendo Do not modify the checkout. La remediación necesita el mismo
permiso para escribir el parche específico y la evidencia de verificación.
- Resuelve las revisiones base y principal del cambio.
- Ejecuta
$codex-security:security-diff-scansobre ese diff sin modificar el checkout. - Conserva el directorio de análisis completo y selecciona los hallazgos que se corregirán.
- Invoca
$codex-security:fix-findinguna vez por cada hallazgo aceptado. - Genera un parche específico y una prueba de regresión que falle antes de la corrección y se supere después de ella, o registra por qué esa prueba no es segura o no es viable.
- Verifica de forma independiente el problema original y el comportamiento legítimo.
Primero, analiza el cambio sin modificar el checkout:
codex exec --sandbox workspace-write 'Use $codex-security:security-diff-scan to review changes from <base-revision> to <head-revision> for security regressions. Do not modify the checkout.'A continuación, corrige un hallazgo aceptado del análisis completado:
codex exec --sandbox workspace-write 'Use $codex-security:fix-finding to fix finding <finding-id> from <completed-scan-directory>. Validate the finding, generate one minimal patch, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.'Repite el segundo comando en una tarea o trabajo independiente para cada hallazgo aceptado restante. Después de la verificación, fusiona cada parche mediante tu proceso habitual de revisión de código y publicación.