Bahasa Indonesia

Perbaiki dan verifikasi temuan keamanan

Ubah temuan yang diterima menjadi patch minimal dengan bukti regresi terfokus.

Gunakan Codex Security untuk mengubah temuan keamanan yang diterima menjadi patch terfokus yang telah diverifikasi. Anda dapat bekerja di workbench Security atau menjalankan alur kerja remediasi dari prompt, baris perintah, atau CI/CD. Codex memvalidasi masalah tersebut dan, jika pengujian aman serta praktis, menambahkan pengujian regresi terfokus yang gagal sebelum perbaikan dan berhasil setelahnya. Codex juga memeriksa bahwa perilaku yang sah tetap berfungsi. Jika pengujian regresi tidak aman atau tidak memungkinkan, Codex mencatat kesenjangan pembuktian dan menyediakan artefak validasi berulang yang paling kuat sebagai gantinya.

Mulailah dengan memperbaiki satu temuan yang diterima agar Anda dapat mengevaluasi kualitas patch dan verifikasi. Setelah alur kerja memenuhi standar Anda, perluas ke lebih banyak temuan yang diterima dengan memproses setiap temuan dalam tugas atau pekerjaan CI/CD terpisah. Menjaga cakupan setiap perbaikan tetap terbatas memudahkan peninjauan perubahan kode dan bukti.

Perbaiki temuan di UI

Buka temuan yang diterima dari Findings atau pemindaian yang selesai di Scans. Tinjau buktinya, lalu gunakan Patch untuk membuat, meninjau, menerapkan, dan memverifikasi satu perbaikan terfokus.

  1. Buat patch terfokus

    Buka temuan, pilih tab Patch, lalu pilih Generate patch. Codex memvalidasi atau mereproduksi masalah jika memungkinkan dan menulis artefak patch tanpa mengubah checkout yang dipilih.

  2. Tinjau diff yang diusulkan

    Baca setiap sumber yang diubah, pengujian regresi, dan artefak validasi. Tolak refaktor luas, pembersihan yang tidak terkait, atau perubahan yang melemahkan kontrol keamanan lain.

  3. Terapkan patch secara lokal

    Pilih Apply patch hanya setelah diff dapat diterima. Codex menerapkan patch persis seperti yang dibuat ke working tree dan mencatat status tersebut. Tinjau diff working tree sebelum melanjutkan.

  4. Verifikasi perbaikan

    Pilih Verify fix. Codex menjalankan kembali pereproduksi asli atau pemeriksaan eksploitasi terkuat yang tersedia. Jika pengujian regresi aman dan praktis, Codex memeriksa bahwa pengujian gagal sebelum perbaikan dan berhasil setelahnya. Jika pengujian tidak aman atau tidak memungkinkan, Codex mencatat kesenjangan pembuktian dan menyediakan artefak validasi berulang yang paling kuat sebagai gantinya. Codex juga memeriksa perilaku yang sah, bypass di sekitar, dan pengujian repositori yang relevan.

  5. Tutup temuan secara sengaja

    Verifikasi tidak menutup temuan secara otomatis. Tinjau perintah, hasil, dan kesenjangan pembuktian yang tersisa, lalu tutup temuan dengan alasan yang akurat atau biarkan tetap terbuka untuk pekerjaan lebih lanjut.

Patch Codex Security yang dibuat siap ditinjau
Tinjau perbaikan keamanan yang dibuat sebelum menerapkannya ke checkout Anda.

Perbaiki temuan dari CLI

Gunakan Codex CLI jika Anda sudah memiliki temuan dari pemindaian, tiket, advisori, pengungkapan, penilaian keamanan, atau peninjauan internal:

Perintah di bawah mengasumsikan Codex Security sudah diinstal dalam CODEX_HOME yang digunakan oleh codex exec. Runner CI baru tidak memiliki plugin marketplace yang terinstal secara default.

Use $codex-security:fix-finding to fix finding <finding-id> from <report-path>. Validate the issue, make the smallest safe change, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.

Sertakan sumber, sink, input penyerang, dampak, invarian yang diharapkan, pereproduksi, file terdampak, dan perintah validasi yang diketahui. Codex dapat memeriksa repositori untuk mencari detail teknis yang belum ada, tetapi harus bertanya sebelum menebak kebijakan produk atau invarian keamanan yang dimaksud.

Untuk proses otomatis, teruskan prompt ke codex exec setelah melakukan checkout kode, menyediakan laporan temuan, dan mempersiapkan plugin dalam CODEX_HOME tersebut:

codex exec --sandbox workspace-write 'Use $codex-security:fix-finding to fix finding <finding-id> from <report-path>. Validate the issue, make the smallest safe change, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.'

Pindai dan perbaiki temuan dalam CI/CD

Siapkan Codex Security dalam CODEX_HOME milik runner sebelum memanggil skill-skill ini. Perintah di bawah menggunakan plugin yang telah terinstal; perintah tersebut tidak menginstal plugin itu sendiri.

Dalam CI/CD, pisahkan pemindaian perubahan dari remediasi dan wajibkan pemindaian untuk membiarkan checkout tetap tidak berubah. Pertahankan direktori pemindaian yang selesai sebagai artefak pekerjaan, tinjau temuan, lalu mulai tugas atau pekerjaan Codex terpisah untuk setiap temuan yang diterima untuk remediasi.

Jalankan pemindaian perubahan dan remediasi dengan --sandbox workspace-write. Pemindaian memerlukan izin tersebut untuk menyimpan artefak sementara, tetapi prompt-nya harus tetap mewajibkan Do not modify the checkout. Remediasi memerlukan izin yang sama untuk menulis patch terfokus dan bukti verifikasi.

  1. Tentukan revisi dasar dan revisi kepala untuk perubahan tersebut.
  2. Jalankan $codex-security:security-diff-scan terhadap diff tersebut tanpa mengubah checkout.
  3. Pertahankan direktori pemindaian lengkap dan pilih temuan yang akan diperbaiki.
  4. Panggil $codex-security:fix-finding sekali untuk setiap temuan yang diterima.
  5. Buat satu patch terfokus dan pengujian regresi yang gagal sebelum perbaikan dan berhasil setelahnya, atau catat alasan pengujian tersebut tidak aman atau tidak memungkinkan.
  6. Verifikasi masalah asli dan perilaku yang sah secara independen.

Pertama, pindai perubahan tanpa mengubah checkout:

codex exec --sandbox workspace-write 'Use $codex-security:security-diff-scan to review changes from <base-revision> to <head-revision> for security regressions. Do not modify the checkout.'

Kemudian, perbaiki satu temuan yang diterima dari pemindaian yang telah selesai:

codex exec --sandbox workspace-write 'Use $codex-security:fix-finding to fix finding <finding-id> from <completed-scan-directory>. Validate the finding, generate one minimal patch, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.'

Ulangi perintah kedua dalam tugas atau pekerjaan independen untuk setiap temuan diterima yang tersisa. Setelah verifikasi, gabungkan setiap patch melalui proses peninjauan kode dan rilis normal Anda.