Redactar informes de vulnerabilidades
Crea informes independientes y respaldados por evidencia para cada vulnerabilidad.
Usa $codex-security:vulnerability-writeup para crear un informe independiente
por cada vulnerabilidad distinta. Puedes partir de los resultados de un análisis de Codex Security
o usar directamente los hallazgos, las notas de divulgación, las PoC y el código fuente proporcionados. No
se requiere un análisis de Codex Security.
Preparar la evidencia
Proporciona al flujo de trabajo:
- Los hallazgos, las notas de divulgación o los documentos de evaluación que se deben revisar.
- El árbol de código fuente objetivo y la revisión o versión afectada.
- Las PoC, los registros, las trazas, las capturas de pantalla o la salida de diagnóstico existentes.
- Los commits o diffs de corrección, cuando estén disponibles.
- Los límites de autorización para cualquier prueba.
El acceso al código fuente es importante porque Codex comprueba cada afirmación con el código afectado antes de redactar el informe final. Si el código fuente o la revisión afectada no están disponibles, decide antes de continuar si resulta útil un informe de menor confianza etiquetado explícitamente como tal.
Ejecutar el flujo de trabajo
Envía un prompt como este:
Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.Codex hace un inventario del material proporcionado, agrupa los informes que describen la misma
causa raíz y ruta vulnerable, y crea un directorio de informes por cada
vulnerabilidad distinta. Cada directorio contiene un informe de Markdown con un nombre descriptivo
y un directorio poc/ cuando hay archivos de PoC de apoyo disponibles.
Revisar cada informe
Antes de distribuir un informe, confirma que:
- Rastrea el error desde el punto de entrada controlado por el atacante hasta la invariante de seguridad vulnerada y su impacto.
- Distingue el comportamiento verificado de las hipótesis y las restricciones sin resolver.
- Incluye fragmentos de código fuente específicos con rutas, funciones y la revisión afectada.
- Incluye el código fuente utilizable de la PoC, instrucciones para compilarla o ejecutarla, una salida representativa y limitaciones de seguridad cuando sea práctico crear una PoC.
- Usa rutas portátiles y no depende de almacenamiento interno ni de rutas absolutas locales.
Nunca pruebes un objetivo público o de producción a menos que tengas autorización explícita para ese objetivo concreto.
Usar informes de un análisis
Cuando un análisis profundo o de cambios tiene hallazgos que deben notificarse, Codex ejecuta este flujo de trabajo
una vez por hallazgo durante la elaboración del informe final. Los informes detallados son opcionales para
los análisis estándar. Cuando Codex genera informes detallados, escribe cada informe en
findings/<slug>/<slug>.md, almacena los archivos de apoyo en
findings/<slug>/poc/ y enlaza el informe desde report.md.
Mantén junto todo el directorio del análisis al compartirlo o archivarlo. Para buscar mejoras que aborden patrones comunes en los informes, continúa con Proponer medidas de refuerzo de seguridad.