백로그 분류하기
기존 보안 발견 사항을 리포지토리와 대조하여 검토하고 후속 작업의 우선순위를 정합니다.
$codex-security:triage-finding을 사용하여 현재 리포지토리를 기준으로 기존 보안 발견 사항을
검토하세요. 이 워크플로는 읽기 전용 정적 분석을 수행합니다. Codex는 각 발견 사항을
입증되지 않은 주장으로 취급하며 코드를 실행하지 않고 리포지토리의 증거를 조사합니다.
평가하려는 리포지토리로 범위가 지정된 Codex 프로젝트에서 이 워크플로를 실행하세요. Codex가 리포지토리의 소스 코드를 읽을 수 있어야 합니다. Jira 및 Linear 커넥터는 발견 사항 데이터를 제공할 수 있지만, GitHub 발견 사항에는 인증된 GitHub REST 액세스가 필요합니다. 어느 쪽도 소스 코드 액세스를 대체하지 않습니다.
내부적으로 Codex는 인용된 코드 또는 버전 정보에서 시작합니다. 주장된 공격자 제어 소스, 관련 보안 제어, 위험한 싱크, 도달 가능한 경로를 추적합니다. 또한 제품 표면과 신뢰 경계를 확인하고, 주장과 모순되는 증거를 찾으며, 입증 공백을 기록합니다. 그런 다음 Codex는 발견 사항마다 하나의 판정을 반환하고, 조치 또는 추가 검토가 필요한 발견 사항의 순위를 정합니다.
이는 코드를 빌드하거나 실행하고, 집중적인 테스트 또는 개념 증명을 만들거나,
실제 인터페이스를 사용하여 발견 사항을 재현하거나 반증할 수 있는 $codex-security:validation과는 다릅니다.
기존 백로그를 분류하고 순위를 정할 때는 트리아지를 사용하세요. 정적 증거만으로
불확실한 발견 사항을 런타임 증거로 판단할 수 있을 때는 검증을 사용하세요.
트리아지할 발견 사항 선택하기
다음 소스에서 발견 사항 하나 또는 모음을 제공할 수 있습니다.
| 소스 | 제공할 항목 | 요구 사항 |
|---|---|---|
| 붙여 넣거나 로컬에 저장된 발견 사항 | SARIF 결과, CVE 또는 GHSA, 권고, 스캐너 티켓, 버그 바운티 보고서, Codex Security 발견 사항 아티팩트 또는 일반 언어로 작성된 취약점 주장. | 커넥터가 필요하지 않습니다. |
| Jira 또는 Linear | 정확한 보안 또는 취약점 이슈 URL이나 식별자, Jira JQL 또는 Linear 팀, 프로젝트나 검색 구문. Codex는 트리아지 전에 선택한 이슈 콘텐츠를 가져옵니다. | 읽기 권한이 있는 Atlassian Rovo를 통한 Jira 또는 Linear. |
| GitHub | 리포지토리와 발견 사항 소스 하나: 코드 스캔, Dependabot 취약점 및 멀웨어, 보안 권고 및 비공개 취약점 보고서 또는 모든 소스. 리포지토리를 지정하지 않으면 Codex는 사용 가능한 경우 현재 Codex 프로젝트에 연결된 GitHub 리포지토리를 사용합니다. GitHub Issues는 기본 GitHub 소스에 포함되지 않습니다. 이를 트리아지하려면 특정 이슈를 제공하거나 GitHub Issues를 명시적으로 요청하세요. |
선택한 리포지토리와 발견 사항 유형을 읽을 권한이 있는 gh auth token, GH_TOKEN 또는 GITHUB_TOKEN 등의 인증된 GitHub REST 액세스. |
Codex는 제공된 모든 발견 사항에 대해 입력 순서대로 결과 하나씩을 유지하므로 각 소스 발견 사항을 추적할 수 있습니다. 중복으로 보이는 발견 사항도 병합하거나 제외하지 않습니다.
읽기 전용 트리아지 실행하기
붙여 넣은 발견 사항이나 로컬 아티팩트의 경우 다음과 같은 프롬프트를 보내세요.
Use $codex-security:triage-finding to triage these existing security findings against this repository:
[Paste the findings or provide the artifact path.]Jira 또는 Linear 이슈의 경우 이슈 집합을 식별하고 소스 시스템을 읽기 전용으로 유지하세요.
Use $codex-security:triage-finding to import and triage the security findings from [Jira or Linear issue URLs, identifiers, or query] against this repository.
Do not change the source issues.GitHub 발견 사항의 경우 리포지토리와 소스를 지정하세요.
Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from [owner/repository] against this repository.현재 Codex 프로젝트에 연결된 GitHub 리포지토리를 사용하려면 발견 사항 소스만 지정하세요.
Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from GitHub against this repository. Use the GitHub repository attached to the current Codex project.워크플로는 다음 순서로 진행됩니다.
발견 사항 수집 및 정리
Codex는 요청된 이슈 또는 GitHub 콘텐츠를 가져오고 소스 식별자와 참조를 보존하며, 입력마다 하나의 트리아지 항목을 만듭니다. 판정을 할당하기 전에 전체 항목 목록을 구성합니다.
리포지토리 컨텍스트 확인
Codex는 가능한 경우 현재 리포지토리와 리비전을 확인합니다.
SECURITY.md이 있으면 이를 읽어 지원되는 버전, 신뢰할 수 있는 입력, 제품 경계 및 범위 밖의 표면을 평가에 반영합니다.정적 증거 조사
각 발견 사항에 대해 Codex는 주장된 공격자 제어 소스, 관련 보안 제어, 취약한 싱크, 도달 가능한 경로 및 지원되는 보안 경계를 추적합니다. 주장을 뒷받침하는 증거, 반박하는 증거 및 입증 공백을 기록합니다.
판정 및 순위 할당
Codex는 모든 발견 사항에 판정과 신뢰도를 할당합니다.
confirmed및needs_review발견 사항을 악용 가능성에 따라 별도의 대기열에서 순위를 정합니다.
결과 검토하기
| 판정 | 의미 |
|---|---|
confirmed |
리포지토리 증거에 따르면 명시된 전제 조건에서 취약한 경로에 도달할 수 있으며 지원되는 보안 경계를 통과합니다. |
not_actionable |
영향받지 않는 버전, 도달할 수 없는 경로, 효과적인 보호 장치 또는 배포되지 않는 표면 등을 보여 주는 리포지토리 증거가 해당 주장을 배제합니다. |
needs_review |
필요한 정보가 누락되었거나 모호하거나 런타임, 환경 또는 정책에 종속되므로 리포지토리 증거만으로 판단하기에 충분하지 않습니다. |
각 발견 사항에 대해 다음을 검토하세요.
- 판정과 순위의 근거
- 주장을 뒷받침하는 증거와 반박하는 증거
- 미해결 질문과 남아 있는 입증 공백
- 영향을 받는 위치와 구성 요소
- 제품 표면과 소스 신뢰 수준
- 권장되는 다음 단계
- 발견 사항이
confirmed일 때의$codex-security:fix-finding인계
제공된 모든 발견 사항에 결과가 하나씩 있고 Codex가 각 소스 식별자를 보존하며 모든 불확실성이 명시되면 트리아지가 완료됩니다. 트리아지 결과를 검토한 후 Codex에 다시 기록하도록 요청하지 않는 한 Jira, Linear 및 기타 백로그 레코드는 변경되지 않습니다.
다음 단계
confirmed: 담당자가 해결을 위해 발견 사항을 수락한 후$codex-security:fix-finding을 사용하여 수정하고 검증하세요. 트리아지는 프롬프트에 바로 사용할 수 있는 인계 정보를 준비하지만 해당 스킬을 자동으로 호출하지는 않습니다.needs_review: 코드 실행으로 입증 공백을 해소할 수 있다면$codex-security:validation을 사용하여 범위가 제한된 동적 검증을 수행하세요. 트리아지 결과의 발견 사항 주장, 영향을 받는 위치, 전제 조건, 정적 증거 및 입증 공백을 전달하세요.Use $codex-security:validation to dynamically validate finding [triage item ID or source ID] from the backlog triage result. Use the strongest realistic, bounded method, record exactly what was tested, and preserve any remaining proof gaps.트리아지와 달리 검증에서는 코드를 빌드하거나 실행하고, 집중적인 테스트 또는 개념 증명을 만들거나, 실제 인터페이스를 사용할 수 있습니다. 제안된 명령을 승인하기 전에 검토하고 Codex 승인 및 보안 정책을 유지하세요.
needs_review: 발견 사항이 제품 정책 또는 배포 컨텍스트에 따라 달라지는 경우 코드를 변경하기 전에 나열된 미해결 질문에 답하세요.not_actionable: 트리아지 레코드와 함께 증거를 보관하세요. Codex는 소스 티켓을 자동으로 닫거나 업데이트하지 않습니다.제공된 백로그 이외의 취약점을 찾으려면 보안 스캔을 실행하세요.