Français

Exporter et suivre les constats de sécurité

Créez des artefacts portables à partir des constats ou préparez des tickets et des avis de sécurité provisoires soumis à approbation à partir d’une analyse terminée.

Utilisez une analyse Codex Security terminée comme source pour deux types de transfert différents :

  • Exporter crée un fichier JSON, CSV ou SARIF portable.
  • Suivre les constats prépare les constats sélectionnés sous forme de tickets Linear, GitHub ou Jira ou d’un avis de sécurité GitHub privé provisoire, recherche les doublons et attend votre approbation avant toute écriture.

Ces workflows ne modifient pas le paquet d’analyse scellé.

Exporter un artefact portable

Dans l’application de bureau, ouvrez une analyse terminée depuis Security > Scans. Utilisez ses liens d’artefacts disponibles pour examiner report.md, findings.json, scan-manifest.json, coverage.json ou, s’il est présent, un rapport SARIF.

Pour créer un autre format pris en charge, demandez à Codex d’exporter les constats de l’analyse terminée sans modifier son paquet scellé :

Export the findings from [completed scan directory] as [JSON, CSV, or SARIF]. Do not modify the sealed scan bundle or upload its contents.

Choisissez le format adapté à votre destination :

Format Utilisation
JSON Conserver les constats structurés scellés pour les outils et les scripts.
CSV Examiner les constats et l’état actuel du triage local dans une feuille de calcul.
SARIF Envoyer les constats aux outils prenant en charge le format d’échange SARIF.
Analyse Codex Security terminée affichant des liens vers la couverture, les constats, le manifeste, le rapport Markdown et le fichier SARIF
Ouvrez la couverture, les constats, le manifeste de l’analyse, le rapport Markdown ou l’artefact SARIF depuis une analyse terminée.

Sélectionnez Rapport Markdown pour ouvrir report.md dans l’éditeur externe configuré.

Rapport Markdown Codex Security généré affichant le périmètre de l’analyse et les constats validés
Examinez le périmètre de l’analyse, le modèle de menace, les constats validés et les liens vers les rapports détaillés dans le rapport Markdown généré.

Utilisez le chemin d’accès à l’artefact renvoyé. Si un autre outil a besoin du contexte complet de l’analyse, conservez ensemble les fichiers scan-manifest.json, findings.json et coverage.json d’origine. L’exportation ne charge pas les constats dans un service d’analyse de code.

Suivre les constats sélectionnés

Le workflow $codex-security:track-findings accepte un constat validé ou un lot explicitement sélectionné de 25 constats au maximum provenant d’une même analyse scellée pour le suivi par tickets. Les avis de sécurité GitHub provisoires n’acceptent qu’un seul constat. Une exécution utilise un seul fournisseur et une seule destination.

Pour Linear, envoyez une requête comme celle-ci :

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for the Linear team [team] and project [project, if
any]. Check for duplicates and show me the exact issue title, body, metadata,
and destination. Do not create or update anything until I approve that payload.

Pour les tickets GitHub, envoyez :

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for GitHub repository [owner/repository]. Check open
and closed issues for duplicates and show me the exact issue title, body,
metadata, repository visibility, and authenticated transport. Do not create or
update anything until I approve that payload.

Pour Jira, envoyez :

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for Jira project [project key] as [issue type].
Check for duplicates and show me the exact issue summary, description,
metadata, and destination. Do not create or update anything until I approve
that payload.

Le suivi dans Jira nécessite le plugin Atlassian Rovo dans Codex. La réutilisation d’un ticket nécessite un accès en lecture ; sa création ou sa mise à jour nécessite un accès en lecture et en écriture.

Pour créer un avis de sécurité GitHub privé provisoire, envoyez :

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] as a private draft GitHub Security Advisory in
[owner/repository]. Verify the sealed source revision, repository, affected
paths, package metadata, and duplicate state. Show me the exact advisory
payload, authenticated GitHub CLI identity, and disclosure warnings. Do not
create anything until I approve that payload.

Examiner l’écriture proposée

  1. Vérifiez que l’ID et l’empreinte du constat proviennent bien de l’analyse scellée prévue.
  2. Vérifiez le fournisseur, l’équipe Linear exacte, le dépôt GitHub, le projet Jira ou le dépôt de l’avis, ainsi que la visibilité actuelle de la destination.
  3. Examinez le résultat de la recherche de doublons : create, reuse, update ou blocked.
  4. Lisez l’intégralité du titre, du corps, des emplacements sources et des métadonnées du fournisseur proposés. Supprimez les détails d’exploitation ou les preuves internes que la destination ne doit pas exposer.
  5. N’approuvez que cette charge utile exacte. Toute modification de la destination, de la visibilité, de l’ensemble des constats ou du corps nécessite un nouvel aperçu.

Les constats sensibles doivent être envoyés vers une destination privée. La création d’un ticket dans un dépôt GitHub interne ou public nécessite un avertissement explicite concernant la visibilité et l’approbation de l’intégralité du contenu. Considérez la description d’un avis provisoire comme susceptible de devenir publique et supprimez les identifiants, les preuves privées et les détails d’exploitation inutiles avant de l’approuver.

Examinez et approuvez les actions externes dans la conversation Codex. L’approbation ne crée pas d’écran distinct pour le ticket ou l’avis dans l’espace de travail Security.

Vérifier l’élément suivi

Après approbation, Codex valide de nouveau la source scellée, la destination, les accès et l’état des doublons. Il traite un lot séquentiellement et s’arrête au premier résultat incertain. Une création, une mise à jour ou une réutilisation n’est terminée qu’après que Codex a relu le ticket exact et vérifié ses identifiants de liaison et son contenu.

Conservez l’URL canonique du ticket ou de l’avis renvoyée avec votre dossier de triage. Poursuivez avec Corriger et vérifier un constat lorsque le responsable accepte l’élément pour correction.