취약점 보고서 작성
서로 다른 취약점별로 근거에 기반한 독립적인 보고서를 작성합니다.
$codex-security:vulnerability-writeup을 사용하여 서로 다른 각 취약점에 대한
독립적인 보고서를 작성하세요. Codex Security 검사 결과에서 시작하거나
제공된 발견 사항, 공개 메모, PoC, 소스 코드를 직접 사용할 수 있습니다.
Codex Security 검사는 필수가 아닙니다.
근거 준비
워크플로에 다음을 제공하세요.
- 검토할 발견 사항, 공개 메모 또는 평가 문서.
- 대상 소스 트리와 영향을 받는 리비전 또는 릴리스.
- 기존 PoC, 로그, 추적 정보, 스크린샷 또는 진단 출력.
- 가능한 경우 수정 커밋 또는 diff.
- 모든 테스트의 허가 범위.
Codex는 최종 보고서를 작성하기 전에 영향을 받는 코드와 각 주장을 대조하여 확인하므로 소스 접근이 중요합니다. 소스 또는 영향을 받는 리비전을 사용할 수 없다면, 계속 진행하기 전에 신뢰도가 낮다는 점을 명시한 보고서가 유용할지 판단하세요.
워크플로 실행
다음과 같은 프롬프트를 보내세요.
Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.Codex는 제공된 자료의 목록을 작성하고, 동일한 근본 원인과 취약 경로를
설명하는 보고서를 그룹화한 다음, 서로 다른 취약점마다 하나의 보고서
디렉터리를 생성합니다. 각 디렉터리에는 내용을 잘 나타내는 이름의 Markdown 보고서가
포함되며, 지원 PoC 파일이 있는 경우 poc/ 디렉터리도 포함됩니다.
각 보고서 검토
보고서를 배포하기 전에 다음 사항을 확인하세요.
- 공격자가 제어하는 진입점부터 손상된 보안 불변 조건과 영향까지 버그를 추적합니다.
- 검증된 동작을 가설 및 해결되지 않은 제약 조건과 구분합니다.
- 경로, 함수, 영향을 받는 리비전이 포함된 핵심 소스 발췌문을 제공합니다.
- PoC가 실용적인 경우 사용할 수 있는 PoC 소스, 빌드 또는 실행 지침, 대표 출력, 안전 관련 제한 사항을 제공합니다.
- 이식 가능한 경로를 사용하며 내부 저장소나 로컬 절대 경로에 의존하지 않습니다.
해당 대상을 테스트할 명시적 허가가 없다면 공개 또는 프로덕션 대상을 절대로 테스트하지 마세요.
검사에서 생성된 보고서 사용
심층 검사 또는 변경 검사에 보고할 만한 발견 사항이 있으면 Codex는 최종 보고 중
발견 사항마다 이 워크플로를 한 번씩 실행합니다. 표준 검사에서는 상세 보고서가
선택 사항입니다. Codex가 상세 보고서를 생성할 때는 각 보고서를
findings/<slug>/<slug>.md에 작성하고, 지원 파일을
findings/<slug>/poc/ 아래에 저장하며, report.md에서 보고서로 연결합니다.
검사를 공유하거나 보관할 때는 전체 검사 디렉터리를 함께 유지하세요. 여러 보고서에서 나타나는 패턴을 해결할 개선 사항을 찾으려면 보안 강화 제안으로 계속 진행하세요.