脆弱性レポートを作成する
個別の脆弱性について、証拠に基づく自己完結型のレポートを作成します。
$codex-security:vulnerability-writeup を使用して、個別の脆弱性ごとに自己完結型のレポートを
作成します。Codex Security のスキャン結果から開始することも、提供された調査結果、
開示メモ、PoC、ソースコードを直接使用することもできます。
Codex Security のスキャンは必須ではありません。
証拠を準備する
ワークフローには次の情報を提供します。
- レビューする調査結果、開示メモ、または評価ドキュメント。
- 対象のソースツリーと影響を受けるリビジョンまたはリリース。
- 既存の PoC、ログ、トレース、スクリーンショット、または診断出力。
- 利用可能な場合は、修正コミットまたは差分。
- テストに関する認可の境界。
Codex は最終レポートを作成する前に、影響を受けるコードと各主張を 照合するため、ソースへのアクセスが重要です。ソースまたは影響を受けるリビジョンを 利用できない場合は、明示的なラベルを付けた、信頼度の低いレポートでも有用かどうかを 判断してから続行してください。
ワークフローを実行する
次のようなプロンプトを送信します。
Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.Codex は提供された資料の目録を作成し、同じ根本原因と脆弱な経路を説明する
レポートをグループ化して、個別の脆弱性ごとに 1 つのレポートディレクトリを
作成します。各ディレクトリには、内容を表す名前の Markdown レポートと、
補助的な PoC ファイルが利用可能な場合は poc/ ディレクトリが含まれます。
各レポートをレビューする
レポートを配布する前に、次の点を確認してください。
- 攻撃者が制御できるエントリポイントから、破られたセキュリティ不変条件と 影響まで、バグを追跡している。
- 検証済みの動作を、仮説および未解決の制約と区別している。
- パス、関数、影響を受けるリビジョンを示した、焦点を絞ったソース抜粋が 含まれている。
- PoC が実用的な場合に、利用可能な PoC ソース、ビルドまたは実行手順、代表的な出力、 安全上の制限が含まれている。
- 移植可能なパスを使用し、内部ストレージやローカルの絶対 パスに依存していない。
対象を明示的に認可されていない限り、公開環境または本番環境の対象をテストしないでください。
スキャンのレポートを使用する
詳細な脆弱性レポートは、standard、deep、change
スキャンでは任意です。リクエストすると、Codex は各レポートを
findings/<slug>/<slug>.md に書き込み、補助ファイルを
findings/<slug>/poc/ に保存し、report.md からレポートへのリンクを設定します。
スキャンを共有またはアーカイブする場合は、スキャンディレクトリ全体をまとめて保持してください。 レポート全体に共通するパターンへの対策を検討するには、 セキュリティ強化を提案するに進んでください。