Français

Corriger et vérifier les constats de sécurité

Transformez les constats acceptés en correctifs minimaux, accompagnés de preuves de non-régression ciblées.

Utilisez Codex Security pour transformer un constat de sécurité accepté en un correctif ciblé et vérifié. Vous pouvez travailler dans l’espace de travail Security ou exécuter le workflow de remédiation depuis une invite, la ligne de commande ou un pipeline CI/CD. Codex valide le problème et, lorsque les tests sont sûrs et réalisables, ajoute un test de non-régression ciblé qui échoue avant le correctif et réussit après son application. Il vérifie également que les comportements légitimes fonctionnent toujours. Si un test de non-régression est dangereux ou irréalisable, Codex consigne les lacunes dans les preuves et fournit à la place l’artefact de validation reproductible le plus probant.

Commencez par corriger un seul constat accepté afin d’évaluer la qualité du correctif et de sa vérification. Une fois que le workflow répond à vos exigences, étendez-le à d’autres constats acceptés en traitant chacun d’eux dans une tâche ou un job CI/CD distinct. En limitant la portée de chaque correctif, vous facilitez l’examen des modifications du code et des preuves.

Corriger un constat dans l’interface utilisateur

Ouvrez un constat accepté depuis Findings ou une analyse terminée dans Scans. Examinez ses preuves, puis utilisez Patch pour générer, examiner, appliquer et vérifier un correctif ciblé.

  1. Générez un correctif ciblé

    Ouvrez le constat, sélectionnez l’onglet Patch, puis Generate patch. Codex valide ou reproduit le problème lorsque cela est possible et crée un artefact de correctif sans modifier le checkout sélectionné.

  2. Examinez le diff proposé

    Lisez chaque fichier source modifié, chaque test de non-régression et chaque artefact de validation. Refusez les refactorisations étendues, les nettoyages sans rapport ou les modifications qui affaiblissent un autre contrôle

de sécurité.

  1. Appliquez le correctif localement

    Sélectionnez Apply patch uniquement après avoir jugé le diff acceptable. Codex applique le correctif généré à l’identique dans l’arborescence de travail et consigne cet état. Examinez le diff de l’arborescence de travail avant de continuer.

  2. Vérifiez le correctif

    Sélectionnez Verify fix. Codex réexécute le scénario de reproduction initial ou la vérification d’exploitation la plus probante disponible. Si un test de non-régression est sûr et réalisable, Codex vérifie qu’il échoue avant le correctif et réussit après son application. Si le test est dangereux ou irréalisable, Codex consigne les lacunes dans les preuves et fournit à la place l’artefact

de validation reproductible le plus probant. Il vérifie également les comportements légitimes, les contournements à proximité et les tests pertinents du dépôt.

  1. Clôturez délibérément le constat

    La vérification ne clôture pas automatiquement un constat. Examinez les commandes, les résultats et les lacunes restantes dans les preuves, puis clôturez le constat en indiquant un motif exact, ou laissez-le ouvert pour poursuivre le travail.

Correctif Codex Security généré et prêt à être examiné
Examinez le correctif de sécurité généré avant de l’appliquer à votre checkout.

Corriger un constat depuis la CLI

Utilisez la Codex CLI lorsque vous disposez déjà d’un constat provenant d’une analyse, d’un ticket, d’un avis, d’un signalement, d’une évaluation de sécurité ou d’un examen interne :

Les commandes ci-dessous supposent que Codex Security est déjà installé dans le CODEX_HOME utilisé par codex exec. Un nouvel exécuteur CI ne dispose pas par défaut des plugins de la marketplace.

Use $codex-security:fix-finding to fix finding <finding-id> from <report-path>. Validate the issue, make the smallest safe change, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.

Indiquez la source connue, la cible, l’entrée contrôlée par l’attaquant, l’impact, l’invariant attendu, le scénario de reproduction, les fichiers concernés et la commande de validation. Codex peut inspecter le dépôt pour retrouver les détails techniques manquants, mais doit vous interroger avant de supposer une politique produit ou un invariant de sécurité attendu.

Pour une exécution automatisée, transmettez l’invite à codex exec après avoir extrait le code, rendu le rapport du constat accessible et provisionné le plugin dans ce CODEX_HOME :

codex exec --sandbox workspace-write 'Use $codex-security:fix-finding to fix finding <finding-id> from <report-path>. Validate the issue, make the smallest safe change, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.'

Analyser et corriger les constats dans un pipeline CI/CD

Provisionnez Codex Security dans le CODEX_HOME de l’exécuteur avant d’appeler ces skills. La commande ci-dessous utilise le plugin installé ; elle n’installe pas elle-même le plugin.

Dans le pipeline CI/CD, séparez l’analyse des modifications de la remédiation et exigez que l’analyse laisse le checkout inchangé. Conservez le répertoire de l’analyse terminée comme artefact de job, examinez les constats et lancez une tâche ou un job Codex distinct pour chaque constat accepté pour remédiation.

Exécutez l’analyse des modifications et la remédiation avec --sandbox workspace-write. L’analyse a besoin de cette autorisation pour enregistrer des artefacts temporaires, mais son invite doit toujours imposer Do not modify the checkout. La remédiation a besoin de la même autorisation pour écrire le correctif ciblé et les preuves de vérification.

  1. Déterminez les révisions de base et de tête de la modification.
  2. Exécutez $codex-security:security-diff-scan sur ce diff sans modifier le checkout.
  3. Conservez le répertoire complet de l’analyse et sélectionnez les constats à corriger.
  4. Appelez $codex-security:fix-finding une fois pour chaque constat accepté.
  5. Générez un correctif ciblé et un test de non-régression qui échoue avant le correctif et réussit après son application, ou consignez pourquoi ce test est dangereux ou irréalisable.
  6. Vérifiez indépendamment le problème initial et les comportements légitimes.

Commencez par analyser la modification sans modifier le checkout :

codex exec --sandbox workspace-write 'Use $codex-security:security-diff-scan to review changes from <base-revision> to <head-revision> for security regressions. Do not modify the checkout.'

Corrigez ensuite un constat accepté provenant de l’analyse terminée :

codex exec --sandbox workspace-write 'Use $codex-security:fix-finding to fix finding <finding-id> from <completed-scan-directory>. Validate the finding, generate one minimal patch, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.'

Répétez la deuxième commande dans une tâche ou un job indépendant pour chaque constat accepté restant. Après vérification, fusionnez chaque correctif en suivant votre processus habituel de revue du code et de publication.