Bahasa Indonesia

Ekspor dan lacak temuan keamanan

Buat artefak temuan portabel atau siapkan masalah dan draf advisori yang memerlukan persetujuan dari pemindaian yang telah selesai.

Gunakan pemindaian Codex Security yang telah selesai sebagai sumber untuk dua serah terima berbeda:

  • Export membuat file JSON, CSV, atau SARIF portabel.
  • Track findings menyiapkan temuan yang dipilih sebagai masalah Linear, GitHub, atau Jira atau satu draf privat GitHub Security Advisory, memeriksa duplikat, dan menunggu persetujuan Anda sebelum menulis.

Alur kerja ini tidak mengubah bundel pemindaian yang tersegel.

Ekspor artefak portabel

Di aplikasi desktop, buka pemindaian yang telah selesai dari Security > Scans. Gunakan tautan artefak yang tersedia untuk memeriksa report.md, findings.json, scan-manifest.json, coverage.json, atau laporan SARIF jika tersedia.

Untuk membuat format lain yang didukung, minta Codex mengekspor temuan dari pemindaian yang telah selesai tanpa mengubah bundel tersegelnya:

Export the findings from [completed scan directory] as [JSON, CSV, or SARIF]. Do not modify the sealed scan bundle or upload its contents.

Pilih format yang sesuai dengan tujuan Anda:

Format Gunakan untuk
JSON Mempertahankan temuan terstruktur yang tersegel untuk alat dan skrip.
CSV Meninjau temuan dan status triase lokal saat ini dalam spreadsheet.
SARIF Mengirim temuan ke alat yang mendukung format pertukaran SARIF.
Pemindaian Codex Security yang telah selesai menampilkan tautan ke cakupan, temuan, manifest, laporan Markdown, dan SARIF
Buka cakupan, temuan, manifest pemindaian, laporan Markdown, atau artefak SARIF dari pemindaian yang telah selesai.

Pilih Markdown report untuk membuka report.md di editor eksternal yang telah Anda konfigurasikan.

Laporan Markdown Codex Security yang dibuat menampilkan cakupan pemindaian dan temuan yang telah divalidasi
Tinjau cakupan pemindaian, model ancaman, temuan yang telah divalidasi, dan tautan laporan terperinci dalam laporan Markdown yang dibuat.

Gunakan jalur artefak yang dikembalikan. Jika alat lain memerlukan konteks pemindaian lengkap, simpan scan-manifest.json, findings.json, dan coverage.json asli bersama-sama. Mengekspor tidak mengunggah temuan ke layanan pemindaian kode.

Lacak temuan yang dipilih

Alur kerja $codex-security:track-findings menerima satu temuan yang telah divalidasi atau batch yang dipilih secara eksplisit hingga 25 temuan dari satu pemindaian tersegel untuk pelacakan masalah. Draf GitHub Security Advisories hanya menerima satu temuan. Satu proses menggunakan satu penyedia dan satu tujuan.

Untuk Linear, kirim prompt seperti:

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for the Linear team [team] and project [project, if
any]. Check for duplicates and show me the exact issue title, body, metadata,
and destination. Do not create or update anything until I approve that payload.

Untuk masalah GitHub, kirim:

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for GitHub repository [owner/repository]. Check open
and closed issues for duplicates and show me the exact issue title, body,
metadata, repository visibility, and authenticated transport. Do not create or
update anything until I approve that payload.

Untuk Jira, kirim:

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for Jira project [project key] as [issue type].
Check for duplicates and show me the exact issue summary, description,
metadata, and destination. Do not create or update anything until I approve
that payload.

Pelacakan Jira memerlukan plugin Atlassian Rovo di Codex. Menggunakan kembali masalah memerlukan akses baca; membuat atau memperbarui masalah memerlukan akses baca dan tulis.

Untuk draf privat GitHub Security Advisory, kirim:

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] as a private draft GitHub Security Advisory in
[owner/repository]. Verify the sealed source revision, repository, affected
paths, package metadata, and duplicate state. Show me the exact advisory
payload, authenticated GitHub CLI identity, and disclosure warnings. Do not
create anything until I approve that payload.

Tinjau penulisan yang diusulkan

  1. Konfirmasikan bahwa ID dan sidik jari temuan berasal dari pemindaian tersegel yang dimaksud.
  2. Konfirmasikan penyedia, tim Linear, repositori GitHub, proyek Jira, atau repositori advisori yang tepat, serta visibilitas langsung tujuan.
  3. Tinjau hasil pemeriksaan duplikat: create, reuse, update, atau blocked.
  4. Baca judul, isi, lokasi sumber, dan metadata penyedia yang diusulkan secara lengkap. Hapus detail eksploitasi atau bukti internal yang tidak seharusnya diekspos oleh tujuan.
  5. Setujui hanya payload persis tersebut. Perubahan tujuan, visibilitas, kumpulan temuan, atau isi memerlukan pratinjau baru.

Temuan sensitif harus dikirim ke tujuan privat. Membuat masalah di repositori GitHub internal atau publik memerlukan peringatan visibilitas yang eksplisit dan persetujuan atas konten lengkap. Perlakukan deskripsi draf advisori sebagai konten yang pada akhirnya akan dipublikasikan, lalu hapus kredensial, bukti privat, dan detail eksploitasi yang tidak perlu sebelum menyetujuinya.

Tinjau dan setujui tindakan eksternal dalam percakapan Codex. Persetujuan tidak membuat layar masalah atau advisori terpisah di workbench Security.

Verifikasi item yang dilacak

Setelah disetujui, Codex memvalidasi ulang sumber tersegel, tujuan, akses, dan status duplikat. Codex memproses batch secara berurutan dan berhenti pada hasil pertama yang tidak pasti. Pembuatan, pembaruan, atau penggunaan kembali hanya selesai setelah Codex membaca kembali masalah yang tepat dan memverifikasi pengidentifikasi pengikat serta kontennya.

Simpan URL kanonis masalah atau advisori yang dikembalikan bersama catatan triase Anda. Lanjutkan dengan Perbaiki dan verifikasi temuan ketika pemilik menerima item tersebut untuk remediasi.