Français

Proposer un renforcement de la sécurité

Élaborez des options de renforcement structurel étayées par des preuves sans modifier le dépôt.

Utilisez $codex-security:propose-security-hardening pour transformer un ensemble de preuves de sécurité en options de renforcement structurel ou architectural. Le workflow peut analyser une analyse Codex Security terminée ou partir de constats, rapports de divulgation, comptes rendus d’incident, documents d’évaluation et code source fournis.

Le résultat est un portefeuille de conceptions, et non un correctif, et ne prouve pas qu’il corrige une vulnérabilité. Codex ne modifie le dépôt qu’après que vous avez sélectionné une option et lui avez explicitement demandé d’effectuer cette modification.

Préparer les preuves

Fournissez au workflow :

  • Un répertoire d’analyse ou un ensemble explicite de constats et de rapports.
  • L’arborescence source cible et la révision ou l’instantané pertinent, lorsqu’ils sont disponibles.
  • Les PoC, traces, preuves d’incident ou éléments d’évaluation qui étayent les constats.
  • Les contraintes en matière de performances, de mémoire, de compatibilité, de fiabilité, d’exploitation, de délai de livraison ou de périmètre des modifications.

Le workflow utilise les preuves pour repérer les invariants rompus de manière répétée, les contrôles dispersés, les points de passage privilégiés, les limites d’isolation faibles et les schémas de remédiation récurrents. Il peut également conclure que des correctifs locaux sont plus proportionnés qu’une modification architecturale.

Exécuter le workflow

Envoyez une requête comme celle-ci :

Use $codex-security:propose-security-hardening to analyze [scan directory or finding paths] against [source tree and revision]. Develop evidence-backed structural hardening options with engineering tradeoffs, before-and-after diagrams, a migration plan, and an implementation handoff. Do not modify the repository.

Examiner le portefeuille

Un portefeuille utile doit :

  • Relier chaque modification proposée à des constats, au code source et aux éléments concrets du modèle de menaces.
  • Décrire la conception actuelle et les invariants de sécurité que la nouvelle conception doit préserver.
  • Comparer des options distinctes, notamment en matière de risque résiduel, de performances, de fiabilité, d’exploitation, de compatibilité et de coût de migration.
  • Ne recommander une option que lorsque les preuves l’étayent, en indiquant explicitement les hypothèses et les questions ouvertes.
  • Inclure des recommandations pour le déploiement, la validation, le retour arrière et l’implémentation.
  • Séparer les faits observés, les déductions et les propriétés de conception proposées.

Examinez les preuves et les compromis avant de choisir une option. Un diagramme d’architecture ou une recommandation de conception ne remplace pas la validation des constats d’origine ni celle du correctif implémenté.

Utiliser les recommandations de renforcement issues d’une analyse

Lorsqu’une analyse standard, approfondie ou des changements produit des constats à signaler, Codex exécute ce workflow une fois que les rapports de vulnérabilité détaillés sont prêts. Il écrit le portefeuille dans hardening/hardening.md, l’analyse structurée dans hardening/hardening.json, et les propositions ou diagrammes complémentaires sous hardening/. L’analyse ajoute un lien vers le portefeuille depuis report.md.

Conservez l’intégralité du répertoire d’analyse afin que ces liens restent utilisables. Pour examiner les rapports individuels qui alimentent le portefeuille, consultez Rédiger des rapports de vulnérabilité.