日本語

脆弱性レポートを作成する

個別の脆弱性について、証拠に基づく自己完結型のレポートを作成します。

$codex-security:vulnerability-writeup を使用して、個別の脆弱性ごとに自己完結型のレポートを 作成します。Codex Security のスキャン結果から開始することも、提供された調査結果、 開示メモ、PoC、ソースコードを直接使用することもできます。 Codex Security のスキャンは必須ではありません。

証拠を準備する

ワークフローには次の情報を提供します。

  • レビューする調査結果、開示メモ、または評価ドキュメント。
  • 対象のソースツリーと影響を受けるリビジョンまたはリリース。
  • 既存の PoC、ログ、トレース、スクリーンショット、または診断出力。
  • 利用可能な場合は、修正コミットまたは差分。
  • テストに関する認可の境界。

Codex は最終レポートを作成する前に、影響を受けるコードと各主張を 照合するため、ソースへのアクセスが重要です。ソースまたは影響を受けるリビジョンを 利用できない場合は、明示的なラベルを付けた、信頼度の低いレポートでも有用かどうかを 判断してから続行してください。

ワークフローを実行する

次のようなプロンプトを送信します。

Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.

Codex は提供された資料の目録を作成し、同じ根本原因と脆弱な経路を説明する レポートをグループ化して、個別の脆弱性ごとに 1 つのレポートディレクトリを 作成します。各ディレクトリには、内容を表す名前の Markdown レポートと、 補助的な PoC ファイルが利用可能な場合は poc/ ディレクトリが含まれます。

各レポートをレビューする

レポートを配布する前に、次の点を確認してください。

  • 攻撃者が制御できるエントリポイントから、破られたセキュリティ不変条件と 影響まで、バグを追跡している。
  • 検証済みの動作を、仮説および未解決の制約と区別している。
  • パス、関数、影響を受けるリビジョンを示した、焦点を絞ったソース抜粋が 含まれている。
  • PoC が実用的な場合に、利用可能な PoC ソース、ビルドまたは実行手順、代表的な出力、 安全上の制限が含まれている。
  • 移植可能なパスを使用し、内部ストレージやローカルの絶対 パスに依存していない。

対象を明示的に認可されていない限り、公開環境または本番環境の対象をテストしないでください。

スキャンのレポートを使用する

詳細な脆弱性レポートは、standard、deep、change スキャンでは任意です。リクエストすると、Codex は各レポートを findings/<slug>/<slug>.md に書き込み、補助ファイルを findings/<slug>/poc/ に保存し、report.md からレポートへのリンクを設定します。

スキャンを共有またはアーカイブする場合は、スキャンディレクトリ全体をまとめて保持してください。 レポート全体に共通するパターンへの対策を検討するには、 セキュリティ強化を提案するに進んでください。