보안 발견 사항 내보내기 및 추적
완료된 스캔에서 이식 가능한 발견 사항 아티팩트를 생성하거나, 승인 절차가 적용된 이슈 및 초안 권고문을 준비합니다.
완료된 Codex Security 스캔을 다음 두 가지 인계 작업의 소스로 사용하세요.
- 내보내기는 이식 가능한 JSON, CSV 또는 SARIF 파일을 생성합니다.
- 발견 사항 추적은 선택한 발견 사항을 Linear, GitHub 또는 Jira 이슈나 하나의 비공개 GitHub Security Advisory 초안으로 준비하고, 중복 여부를 확인한 후 쓰기 작업을 수행하기 전에 승인을 기다립니다.
이러한 워크플로는 봉인된 스캔 번들을 변경하지 않습니다.
이식 가능한 아티팩트 내보내기
데스크톱 앱에서 Security > Scans로 이동하여 완료된 스캔을 여세요. 제공되는
아티팩트 링크를 사용하여 report.md, findings.json,
scan-manifest.json, coverage.json 또는 SARIF 보고서가 있는 경우 이를 검토하세요.
지원되는 다른 형식을 생성하려면 봉인된 번들을 수정하지 않고 완료된 스캔에서 발견 사항을 내보내도록 Codex에 요청하세요.
Export the findings from [completed scan directory] as [JSON, CSV, or SARIF]. Do not modify the sealed scan bundle or upload its contents.대상에 적합한 형식을 선택하세요.
| 형식 | 용도 |
|---|---|
| JSON | 도구와 스크립트에서 사용할 수 있도록 봉인된 구조화 발견 사항을 보존합니다. |
| CSV | 스프레드시트에서 발견 사항과 현재 로컬 분류 상태를 검토합니다. |
| SARIF | SARIF 교환 형식을 지원하는 도구로 발견 사항을 전송합니다. |
구성된 외부 편집기에서 report.md을 열려면 Markdown report를 선택하세요.
반환된 아티팩트 경로를 사용하세요. 다른 도구에 전체 스캔 컨텍스트가
필요한 경우 원본 scan-manifest.json, findings.json 및
coverage.json을 함께 보관하세요. 내보내기는 발견 사항을 코드 스캔
서비스에 업로드하지 않습니다.
선택한 발견 사항 추적
$codex-security:track-findings 워크플로는 이슈 추적을 위해 봉인된 스캔 하나에서
검증된 발견 사항 하나 또는 명시적으로 선택된 최대 25개의 발견 사항 묶음을
허용합니다. GitHub Security Advisory 초안에는 발견 사항 하나만 사용할 수 있습니다. 한 번의
실행에서는 하나의 공급자와 하나의 대상을 사용합니다.
Linear의 경우 다음과 같은 프롬프트를 보내세요.
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for the Linear team [team] and project [project, if
any]. Check for duplicates and show me the exact issue title, body, metadata,
and destination. Do not create or update anything until I approve that payload.GitHub 이슈의 경우 다음을 보내세요.
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for GitHub repository [owner/repository]. Check open
and closed issues for duplicates and show me the exact issue title, body,
metadata, repository visibility, and authenticated transport. Do not create or
update anything until I approve that payload.Jira의 경우 다음을 보내세요.
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for Jira project [project key] as [issue type].
Check for duplicates and show me the exact issue summary, description,
metadata, and destination. Do not create or update anything until I approve
that payload.Jira 추적에는 Codex의 Atlassian Rovo 플러그인이 필요합니다. 이슈를 재사용하려면 읽기 권한이 필요하며, 이슈를 생성하거나 업데이트하려면 읽기 및 쓰기 권한이 필요합니다.
비공개 GitHub Security Advisory 초안의 경우 다음을 보내세요.
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] as a private draft GitHub Security Advisory in
[owner/repository]. Verify the sealed source revision, repository, affected
paths, package metadata, and duplicate state. Show me the exact advisory
payload, authenticated GitHub CLI identity, and disclosure warnings. Do not
create anything until I approve that payload.
제안된 쓰기 작업 검토
- 발견 사항 ID와 지문이 의도한 봉인된 스캔에서 생성되었는지 확인합니다.
- 공급자, 정확한 Linear 팀, GitHub 저장소, Jira 프로젝트 또는 권고문 저장소와 현재 대상의 공개 범위를 확인합니다.
- 중복 처리 결과를 검토합니다.
create,reuse,update또는blocked. - 제안된 전체 제목, 본문, 소스 위치 및 공급자 메타데이터를 확인합니다. 대상에 노출되어서는 안 되는 악용 세부 정보나 내부 증거는 제거하세요.
- 해당 페이로드 그대로인 경우에만 승인합니다. 대상, 공개 범위, 발견 사항 집합 또는 본문이 변경되면 새 미리 보기가 필요합니다.
민감한 발견 사항은 비공개 대상으로 보내야 합니다. 내부 또는 공개 GitHub 저장소에 이슈를 생성하려면 명시적인 공개 범위 경고와 전체 콘텐츠에 대한 승인이 필요합니다. 권고문 초안의 설명은 향후 공개될 수 있는 것으로 간주하고 승인 전에 자격 증명, 비공개 증거 및 불필요한 악용 세부 정보를 제거하세요.
Codex 대화에서 외부 작업을 검토하고 승인하세요. 승인을 수행해도 Security 워크벤치에 별도의 이슈 또는 권고문 화면이 생성되지는 않습니다.
추적된 항목 확인
승인 후 Codex는 봉인된 소스, 대상, 접근 권한 및 중복 상태를 다시 검증합니다. 묶음은 순차적으로 처리하며 불확실한 첫 번째 결과에서 중단합니다. 생성, 업데이트 또는 재사용 작업은 Codex가 정확한 이슈를 다시 읽고 연결 식별자와 콘텐츠를 검증한 후에만 완료됩니다.
반환된 정식 이슈 또는 권고문 URL을 분류 기록과 함께 보관하세요. 담당자가 수정할 항목을 수락하면 발견 사항 수정 및 검증으로 계속 진행하세요.