Clasificar un backlog
Revisa los hallazgos de seguridad existentes en relación con un repositorio y ordena el trabajo de seguimiento.
Usa $codex-security:triage-finding para revisar los hallazgos de seguridad existentes
en relación con el repositorio actual. Este flujo de trabajo realiza un análisis
estático de solo lectura: Codex trata cada hallazgo como una afirmación no demostrada e inspecciona la
evidencia del repositorio sin ejecutar el código.
Ejecuta este flujo de trabajo desde un proyecto de Codex cuyo ámbito sea el repositorio que quieres evaluar. Codex debe poder leer el código fuente del repositorio. Los conectores de Jira y Linear pueden proporcionar datos de los hallazgos, mientras que los hallazgos de GitHub requieren acceso autenticado a la API REST de GitHub. Ninguno de ellos sustituye el acceso al código fuente.
Internamente, Codex parte del código o de la información de versión citados. Rastrea la fuente presuntamente controlada por el atacante, los controles de seguridad pertinentes, el destino peligroso y la ruta accesible. También comprueba la superficie del producto y el límite de confianza, busca evidencia contradictoria y registra las lagunas de comprobación. A continuación, Codex devuelve un veredicto por hallazgo y clasifica los hallazgos que requieren una acción o una revisión adicional.
Esto difiere de $codex-security:validation, que puede compilar o ejecutar código,
crear una prueba específica o una prueba de concepto, o utilizar una interfaz real para
reproducir o refutar un hallazgo. Usa la clasificación para categorizar y priorizar un
backlog existente. Usa la validación cuando la evidencia en tiempo de ejecución pueda resolver un hallazgo
que la evidencia estática no permita determinar con certeza.
Elegir los hallazgos que se clasificarán
Puedes proporcionar un hallazgo o una colección procedente de estas fuentes:
| Fuente | Qué proporcionar | Requisitos |
|---|---|---|
| Hallazgos pegados o locales | Resultados SARIF, un CVE o GHSA, un aviso, un ticket de un escáner, un informe de recompensas por errores, un artefacto de hallazgo de Codex Security o una afirmación de vulnerabilidad en lenguaje natural. | No se requiere ningún conector. |
| Jira o Linear | URL o identificadores exactos de incidencias de seguridad o vulnerabilidades, Jira JQL, o un equipo, proyecto o frase de búsqueda de Linear. Codex recupera el contenido de las incidencias seleccionadas antes de la clasificación. | Jira mediante Atlassian Rovo o Linear con acceso de lectura. |
| GitHub | Un repositorio y una fuente de hallazgos: análisis de código, vulnerabilidades y malware de Dependabot, avisos de seguridad e informes privados de vulnerabilidades, o todas las fuentes. Si no especificas un repositorio, Codex utiliza el repositorio de GitHub asociado al proyecto actual de Codex cuando esté disponible. GitHub Issues no se incluye en las fuentes predeterminadas de GitHub; proporciona una incidencia específica o solicita GitHub Issues explícitamente cuando quieras clasificar esas incidencias. |
Acceso autenticado a la API REST de GitHub, como gh auth token, GH_TOKEN o GITHUB_TOKEN, con permiso para leer el repositorio y el tipo de hallazgo seleccionados. |
Codex conserva un resultado por cada hallazgo proporcionado, en el orden de entrada, para que cada hallazgo de origen mantenga su trazabilidad. No combina ni descarta los hallazgos que parecen duplicados.
Ejecutar la clasificación de solo lectura
Para los hallazgos pegados o los artefactos locales, envía un prompt como este:
Use $codex-security:triage-finding to triage these existing security findings against this repository:
[Paste the findings or provide the artifact path.]Para las incidencias de Jira o Linear, identifica el conjunto de incidencias y mantén el sistema de origen en modo de solo lectura:
Use $codex-security:triage-finding to import and triage the security findings from [Jira or Linear issue URLs, identifiers, or query] against this repository.
Do not change the source issues.Para los hallazgos de GitHub, indica el repositorio y la fuente:
Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from [owner/repository] against this repository.Para usar el repositorio de GitHub asociado al proyecto actual de Codex, especifica solo la fuente de los hallazgos:
Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from GitHub against this repository. Use the GitHub repository attached to the current Codex project.El flujo de trabajo se ejecuta en este orden:
Recopilar y organizar los hallazgos
Codex recupera el contenido solicitado de las incidencias o de GitHub, conserva los identificadores y las referencias de origen, y crea un elemento de clasificación por cada entrada. Crea la lista completa de elementos antes de asignar los veredictos.
Confirmar el contexto del repositorio
Codex determina el repositorio y la revisión actuales cuando están disponibles. Lee
SECURITY.mdcuando existe para que las versiones compatibles, las entradas de confianza, los límites del producto y las superficies fuera de ámbito orienten la evaluación.Inspeccionar la evidencia estática
Para cada hallazgo, Codex rastrea la fuente presuntamente controlada por el atacante, el control de seguridad pertinente, el destino vulnerable, la ruta accesible y el límite de seguridad admitido. Registra la evidencia que respalda la afirmación, la evidencia en contra y las lagunas de comprobación.
Asignar veredictos y posiciones
Codex asigna un veredicto y un nivel de confianza a cada hallazgo. Clasifica los hallazgos
confirmedyneeds_reviewsegún su explotabilidad en colas separadas.
Revisar los resultados
| Veredicto | Qué significa |
|---|---|
confirmed |
La evidencia del repositorio demuestra que la ruta vulnerable es accesible bajo las condiciones previas indicadas y que atraviesa un límite de seguridad admitido. |
not_actionable |
La evidencia del repositorio descarta la afirmación, por ejemplo, al mostrar una versión no afectada, una ruta inaccesible, una protección eficaz o una superficie no distribuida. |
needs_review |
La evidencia del repositorio no basta para decidir porque falta información necesaria o esta es ambigua, depende del tiempo de ejecución, del entorno o de las políticas. |
Para cada hallazgo, revisa:
- la justificación del veredicto y de la posición
- la evidencia que respalda la afirmación y la evidencia en contra
- las preguntas abiertas y las lagunas de comprobación restantes
- la ubicación y el componente afectados
- la superficie del producto y el nivel de confianza de la fuente
- el siguiente paso recomendado
- la transferencia de
$codex-security:fix-findingcuando el hallazgo seaconfirmed
La clasificación finaliza cuando cada hallazgo proporcionado tiene un resultado, Codex conserva su identificador de origen y cualquier incertidumbre se indica explícitamente. Los registros de Jira, Linear y otros backlogs permanecen sin cambios, a menos que solicites a Codex que los actualice después de revisar los resultados de la clasificación.
Siguientes pasos
confirmed: Después de que una persona acepte el hallazgo para corregirlo, usa$codex-security:fix-findingpara corregirlo y verificarlo. La clasificación prepara una transferencia lista para usar como prompt, pero no invoca la skill automáticamente.needs_review: Si la ejecución de código puede resolver la laguna de comprobación, usa$codex-security:validationpara realizar una validación dinámica acotada. Proporciona la afirmación del hallazgo, las ubicaciones afectadas, las condiciones previas, la evidencia estática y las lagunas de comprobación del resultado de la clasificación:Use $codex-security:validation to dynamically validate finding [triage item ID or source ID] from the backlog triage result. Use the strongest realistic, bounded method, record exactly what was tested, and preserve any remaining proof gaps.A diferencia de la clasificación, la validación puede compilar o ejecutar código, crear una prueba específica o una prueba de concepto, o utilizar una interfaz real. Revisa los comandos propuestos antes de aprobarlos y mantén vigentes las políticas de aprobación y seguridad de Codex.
needs_review: Si el hallazgo depende de las políticas del producto o del contexto de implementación, responde a las preguntas abiertas indicadas antes de cambiar el código.not_actionable: Conserva la evidencia junto con tu registro de clasificación. Codex no cierra ni actualiza automáticamente el ticket de origen.Para buscar vulnerabilidades que no estén en el backlog proporcionado, ejecuta un análisis de seguridad.