Triase backlog
Tinjau temuan keamanan yang ada terhadap repositori dan urutkan pekerjaan tindak lanjut.
Gunakan $codex-security:triage-finding untuk meninjau temuan keamanan yang ada
terhadap repositori saat ini. Alur kerja ini melakukan analisis statis hanya-baca:
Codex memperlakukan setiap temuan sebagai klaim yang belum terbukti dan memeriksa bukti repositori
tanpa mengeksekusi kode.
Jalankan alur kerja ini dari proyek Codex yang cakupannya ditetapkan ke repositori yang ingin Anda nilai. Codex harus dapat membaca kode sumber repositori. Konektor Jira dan Linear dapat menyediakan data temuan, sedangkan temuan GitHub memerlukan akses GitHub REST yang terautentikasi. Keduanya tidak menggantikan akses ke kode sumber.
Di balik layar, Codex memulai dari kode atau informasi versi yang dikutip. Codex menelusuri sumber yang diklaim dapat dikendalikan penyerang, kontrol keamanan yang relevan, sink berbahaya, dan jalur yang dapat dijangkau. Codex juga memeriksa permukaan produk dan batas kepercayaan, mencari bukti yang bertentangan, serta mencatat kesenjangan pembuktian. Codex kemudian mengembalikan satu putusan per temuan dan memeringkat temuan yang memerlukan tindakan atau peninjauan lebih lanjut.
Ini berbeda dari $codex-security:validation, yang dapat membangun atau menjalankan kode,
membuat pengujian terfokus atau bukti konsep, atau menggunakan antarmuka nyata untuk
mereproduksi atau membantah temuan. Gunakan triase untuk mengklasifikasikan dan memeringkat
backlog yang ada. Gunakan validasi ketika bukti runtime dapat menyelesaikan temuan
yang masih tidak pasti berdasarkan bukti statis.
Pilih temuan yang akan ditriase
Anda dapat menyediakan satu temuan atau kumpulan temuan dari sumber berikut:
| Sumber | Yang perlu diberikan | Persyaratan |
|---|---|---|
| Temuan yang ditempel atau lokal | Hasil SARIF, CVE atau GHSA, advisori, tiket pemindai, laporan bug bounty, artefak temuan Codex Security, atau klaim kerentanan dalam bahasa biasa. | Tidak memerlukan konektor. |
| Jira atau Linear | URL atau pengidentifikasi masalah keamanan atau kerentanan yang tepat, Jira JQL, atau tim, proyek, maupun frasa pencarian Linear. Codex mengambil konten masalah yang dipilih sebelum triase. | Jira melalui Atlassian Rovo atau Linear dengan akses baca. |
| GitHub | Repositori dan satu sumber temuan: pemindaian kode, kerentanan dan malware Dependabot, advisori keamanan dan laporan kerentanan privat, atau semua sumber. Jika Anda tidak menentukan repositori, Codex menggunakan repositori GitHub yang dilampirkan ke proyek Codex saat ini jika tersedia. GitHub Issues tidak disertakan dalam sumber GitHub default; berikan masalah tertentu atau minta GitHub Issues secara eksplisit jika Anda ingin melakukan triase terhadapnya. |
Akses GitHub REST yang terautentikasi, seperti gh auth token, GH_TOKEN, atau GITHUB_TOKEN, dengan izin untuk membaca repositori dan jenis temuan yang dipilih. |
Codex menyimpan satu hasil untuk setiap temuan yang diberikan, sesuai urutan input, sehingga setiap temuan sumber tetap dapat dilacak. Codex tidak menggabungkan atau menghapus temuan yang tampak seperti duplikat.
Jalankan triase hanya-baca
Untuk temuan yang ditempel atau artefak lokal, kirim prompt seperti:
Use $codex-security:triage-finding to triage these existing security findings against this repository:
[Paste the findings or provide the artifact path.]Untuk masalah Jira atau Linear, tentukan kumpulan masalah dan pertahankan sistem sumber sebagai hanya-baca:
Use $codex-security:triage-finding to import and triage the security findings from [Jira or Linear issue URLs, identifiers, or query] against this repository.
Do not change the source issues.Untuk temuan GitHub, sebutkan repositori dan sumbernya:
Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from [owner/repository] against this repository.Untuk menggunakan repositori GitHub yang dilampirkan ke proyek Codex saat ini, tentukan hanya sumber temuannya:
Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from GitHub against this repository. Use the GitHub repository attached to the current Codex project.Alur kerja berlangsung dalam urutan berikut:
Kumpulkan dan atur temuan
Codex mengambil konten masalah atau GitHub yang diminta, mempertahankan pengidentifikasi dan referensi sumber, serta membuat satu item triase per input. Codex menyusun daftar item lengkap sebelum menetapkan putusan.
Konfirmasikan konteks repositori
Codex menentukan repositori dan revisi saat ini jika tersedia. Codex membaca
SECURITY.mdjika ada agar versi yang didukung, input tepercaya, batas produk, dan area di luar cakupan menjadi pertimbangan dalam penilaian.Periksa bukti statis
Untuk setiap temuan, Codex menelusuri sumber yang diklaim dapat dikendalikan penyerang, kontrol keamanan yang relevan, sink yang rentan, jalur yang dapat dijangkau, dan batas keamanan yang didukung. Codex mencatat bukti pendukung, bukti yang menentang klaim, dan kesenjangan pembuktian.
Tetapkan putusan dan peringkat
Codex menetapkan putusan dan tingkat keyakinan untuk setiap temuan. Codex memeringkat
temuan confirmed dan needs_review berdasarkan kemungkinan eksploitasi dalam antrean terpisah.
Tinjau hasil
| Putusan | Artinya |
|---|---|
confirmed |
Bukti repositori menunjukkan bahwa jalur rentan dapat dijangkau berdasarkan prasyarat yang disebutkan dan melintasi batas keamanan yang didukung. |
not_actionable |
Bukti repositori menyangkal klaim, misalnya dengan menunjukkan versi yang tidak terdampak, jalur yang tidak dapat dijangkau, perlindungan yang efektif, atau area yang tidak didistribusikan. |
needs_review |
Bukti repositori tidak cukup untuk mengambil keputusan karena informasi yang diperlukan tidak ada, ambigu, bergantung pada runtime, bergantung pada lingkungan, atau bergantung pada kebijakan. |
Untuk setiap temuan, tinjau:
- alasan putusan dan peringkat
- bukti pendukung dan bukti yang menentang klaim
- pertanyaan terbuka dan kesenjangan pembuktian yang tersisa
- lokasi dan komponen yang terdampak
- permukaan produk dan tingkat kepercayaan sumber
- langkah berikutnya yang direkomendasikan
- serah terima
$codex-security:fix-finding, ketika temuannya adalahconfirmed
Triase selesai ketika setiap temuan yang diberikan memiliki satu hasil, Codex mempertahankan pengidentifikasi sumbernya, dan setiap ketidakpastian dinyatakan secara eksplisit. Catatan backlog Jira, Linear, dan lainnya tetap tidak berubah kecuali Anda meminta Codex menulis kembali setelah meninjau hasil triase.
Langkah berikutnya
confirmed: Setelah seseorang menerima temuan untuk remediasi, gunakan$codex-security:fix-findinguntuk memperbaiki dan memverifikasinya. Triase menyiapkan serah terima yang siap digunakan sebagai prompt, tetapi tidak memanggil skill secara otomatis.needs_review: Jika menjalankan kode dapat mengatasi kesenjangan pembuktian, gunakan$codex-security:validationuntuk melakukan validasi dinamis terbatas. Teruskan klaim temuan, lokasi terdampak, prasyarat, bukti statis, dan kesenjangan pembuktian dari hasil triase:Use $codex-security:validation to dynamically validate finding [triage item ID or source ID] from the backlog triage result. Use the strongest realistic, bounded method, record exactly what was tested, and preserve any remaining proof gaps.Tidak seperti triase, validasi dapat membangun atau menjalankan kode, membuat pengujian terfokus atau bukti konsep, atau menggunakan antarmuka nyata. Tinjau perintah yang diusulkan sebelum menyetujuinya dan pertahankan kebijakan persetujuan dan keamanan Codex.
needs_review: Jika temuan bergantung pada kebijakan produk atau konteks deployment, jawab pertanyaan terbuka yang tercantum sebelum mengubah kode.not_actionable: Simpan bukti bersama catatan triase Anda. Codex tidak secara otomatis menutup atau memperbarui tiket sumber.Untuk mencari kerentanan di luar backlog yang diberikan, jalankan pemindaian keamanan.