한국어

취약점 보고서 작성

서로 다른 취약점별로 근거에 기반한 독립적인 보고서를 작성합니다.

$codex-security:vulnerability-writeup을 사용하여 서로 다른 각 취약점에 대한 독립적인 보고서를 작성하세요. Codex Security 검사 결과에서 시작하거나 제공된 발견 사항, 공개 메모, PoC, 소스 코드를 직접 사용할 수 있습니다. Codex Security 검사는 필수가 아닙니다.

근거 준비

워크플로에 다음을 제공하세요.

  • 검토할 발견 사항, 공개 메모 또는 평가 문서.
  • 대상 소스 트리와 영향을 받는 리비전 또는 릴리스.
  • 기존 PoC, 로그, 추적 정보, 스크린샷 또는 진단 출력.
  • 가능한 경우 수정 커밋 또는 diff.
  • 모든 테스트의 허가 범위.

Codex는 최종 보고서를 작성하기 전에 영향을 받는 코드와 각 주장을 대조하여 확인하므로 소스 접근이 중요합니다. 소스 또는 영향을 받는 리비전을 사용할 수 없다면, 계속 진행하기 전에 신뢰도가 낮다는 점을 명시한 보고서가 유용할지 판단하세요.

워크플로 실행

다음과 같은 프롬프트를 보내세요.

Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.

Codex는 제공된 자료의 목록을 작성하고, 동일한 근본 원인과 취약 경로를 설명하는 보고서를 그룹화한 다음, 서로 다른 취약점마다 하나의 보고서 디렉터리를 생성합니다. 각 디렉터리에는 내용을 잘 나타내는 이름의 Markdown 보고서가 포함되며, 지원 PoC 파일이 있는 경우 poc/ 디렉터리도 포함됩니다.

각 보고서 검토

보고서를 배포하기 전에 다음 사항을 확인하세요.

  • 공격자가 제어하는 진입점부터 손상된 보안 불변 조건과 영향까지 버그를 추적합니다.
  • 검증된 동작을 가설 및 해결되지 않은 제약 조건과 구분합니다.
  • 경로, 함수, 영향을 받는 리비전이 포함된 핵심 소스 발췌문을 제공합니다.
  • PoC가 실용적인 경우 사용할 수 있는 PoC 소스, 빌드 또는 실행 지침, 대표 출력, 안전 관련 제한 사항을 제공합니다.
  • 이식 가능한 경로를 사용하며 내부 저장소나 로컬 절대 경로에 의존하지 않습니다.

해당 대상을 테스트할 명시적 허가가 없다면 공개 또는 프로덕션 대상을 절대로 테스트하지 마세요.

검사에서 생성된 보고서 사용

표준, 심층 및 변경 스캔에서는 상세한 취약점 보고서가 선택 사항입니다. 보고서를 요청하면 Codex는 각 보고서를 findings/<slug>/<slug>.md에 작성하고, 관련 파일을 findings/<slug>/poc/ 아래에 저장하며, report.md에서 보고서로 연결합니다.

검사를 공유하거나 보관할 때는 전체 검사 디렉터리를 함께 유지하세요. 여러 보고서에서 나타나는 패턴을 해결할 개선 사항을 찾으려면 보안 강화 제안으로 계속 진행하세요.