Menulis laporan kerentanan
Buat laporan mandiri berbasis bukti untuk setiap kerentanan yang berbeda.
Gunakan $codex-security:vulnerability-writeup untuk membuat laporan mandiri
bagi setiap kerentanan yang berbeda. Anda dapat memulai dari hasil pemindaian Codex Security
atau langsung menggunakan temuan, catatan pengungkapan, PoC, dan kode sumber yang disediakan. Pemindaian
Codex Security tidak diwajibkan.
Menyiapkan bukti
Berikan hal-hal berikut kepada alur kerja:
- Temuan, catatan pengungkapan, atau dokumen penilaian yang perlu ditinjau.
- Pohon sumber target serta revisi atau rilis yang terdampak.
- PoC, log, jejak, tangkapan layar, atau keluaran diagnostik yang sudah ada.
- Commit atau diff perbaikan jika tersedia.
- Batas otorisasi untuk setiap pengujian.
Akses sumber penting karena Codex memeriksa setiap klaim terhadap kode yang terdampak sebelum menulis laporan akhir. Jika sumber atau revisi yang terdampak tidak tersedia, tentukan apakah laporan berkeyakinan lebih rendah yang diberi label secara eksplisit akan berguna sebelum melanjutkan.
Menjalankan alur kerja
Kirim prompt seperti:
Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.Codex menginventarisasi materi yang diberikan, mengelompokkan laporan yang menjelaskan
akar penyebab dan jalur rentan yang sama, serta membuat satu direktori laporan untuk setiap
kerentanan yang berbeda. Setiap direktori berisi laporan Markdown dengan nama deskriptif
dan direktori poc/ jika berkas PoC pendukung tersedia.
Meninjau setiap laporan
Sebelum mendistribusikan laporan, pastikan laporan tersebut:
- Menelusuri bug dari titik masuk yang dikendalikan penyerang hingga invarian keamanan yang rusak dan dampaknya.
- Membedakan perilaku yang telah diverifikasi dari hipotesis dan batasan yang belum terselesaikan.
- Menyertakan kutipan sumber terfokus beserta path, fungsi, dan revisi yang terdampak.
- Menyertakan sumber PoC yang dapat digunakan, petunjuk pembangunan atau pelaksanaan, contoh keluaran, dan batasan keselamatan saat PoC praktis untuk dibuat.
- Menggunakan path portabel dan tidak bergantung pada penyimpanan internal atau path absolut lokal.
Jangan pernah menguji target publik atau produksi kecuali Anda memiliki otorisasi eksplisit untuk target tersebut secara khusus.
Menggunakan laporan dari pemindaian
Jika pemindaian mendalam atau pemindaian perubahan memiliki temuan yang dapat dilaporkan, Codex menjalankan alur kerja ini
satu kali per temuan selama pelaporan akhir. Laporan terperinci bersifat opsional untuk
pemindaian standar. Saat Codex menghasilkan laporan terperinci, Codex menulis setiap laporan ke
findings/<slug>/<slug>.md, menyimpan berkas pendukung di bawah
findings/<slug>/poc/, dan menautkan laporan dari report.md.
Pertahankan seluruh direktori pemindaian tetap bersama saat membagikan atau mengarsipkan pemindaian. Untuk mencari peningkatan yang menangani pola di berbagai laporan, lanjutkan dengan Mengusulkan penguatan keamanan.