Bahasa Indonesia

Menulis laporan kerentanan

Buat laporan mandiri berbasis bukti untuk setiap kerentanan yang berbeda.

Gunakan $codex-security:vulnerability-writeup untuk membuat laporan mandiri bagi setiap kerentanan yang berbeda. Anda dapat memulai dari hasil pemindaian Codex Security atau langsung menggunakan temuan, catatan pengungkapan, PoC, dan kode sumber yang disediakan. Pemindaian Codex Security tidak diwajibkan.

Menyiapkan bukti

Berikan hal-hal berikut kepada alur kerja:

  • Temuan, catatan pengungkapan, atau dokumen penilaian yang perlu ditinjau.
  • Pohon sumber target serta revisi atau rilis yang terdampak.
  • PoC, log, jejak, tangkapan layar, atau keluaran diagnostik yang sudah ada.
  • Commit atau diff perbaikan jika tersedia.
  • Batas otorisasi untuk setiap pengujian.

Akses sumber penting karena Codex memeriksa setiap klaim terhadap kode yang terdampak sebelum menulis laporan akhir. Jika sumber atau revisi yang terdampak tidak tersedia, tentukan apakah laporan berkeyakinan lebih rendah yang diberi label secara eksplisit akan berguna sebelum melanjutkan.

Menjalankan alur kerja

Kirim prompt seperti:

Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.

Codex menginventarisasi materi yang diberikan, mengelompokkan laporan yang menjelaskan akar penyebab dan jalur rentan yang sama, serta membuat satu direktori laporan untuk setiap kerentanan yang berbeda. Setiap direktori berisi laporan Markdown dengan nama deskriptif dan direktori poc/ jika berkas PoC pendukung tersedia.

Meninjau setiap laporan

Sebelum mendistribusikan laporan, pastikan laporan tersebut:

  • Menelusuri bug dari titik masuk yang dikendalikan penyerang hingga invarian keamanan yang rusak dan dampaknya.
  • Membedakan perilaku yang telah diverifikasi dari hipotesis dan batasan yang belum terselesaikan.
  • Menyertakan kutipan sumber terfokus beserta path, fungsi, dan revisi yang terdampak.
  • Menyertakan sumber PoC yang dapat digunakan, petunjuk pembangunan atau pelaksanaan, contoh keluaran, dan batasan keselamatan saat PoC praktis untuk dibuat.
  • Menggunakan path portabel dan tidak bergantung pada penyimpanan internal atau path absolut lokal.

Jangan pernah menguji target publik atau produksi kecuali Anda memiliki otorisasi eksplisit untuk target tersebut secara khusus.

Menggunakan laporan dari pemindaian

Jika pemindaian mendalam atau pemindaian perubahan memiliki temuan yang dapat dilaporkan, Codex menjalankan alur kerja ini satu kali per temuan selama pelaporan akhir. Laporan terperinci bersifat opsional untuk pemindaian standar. Saat Codex menghasilkan laporan terperinci, Codex menulis setiap laporan ke findings/<slug>/<slug>.md, menyimpan berkas pendukung di bawah findings/<slug>/poc/, dan menautkan laporan dari report.md.

Pertahankan seluruh direktori pemindaian tetap bersama saat membagikan atau mengarsipkan pemindaian. Untuk mencari peningkatan yang menangani pola di berbagai laporan, lanjutkan dengan Mengusulkan penguatan keamanan.