Exportar e acompanhar conclusões de segurança
Crie artefactos portáteis de conclusões ou prepare problemas sujeitos a aprovação e avisos em rascunho a partir de uma análise concluída.
Utilize uma análise concluída do Codex Security como origem para duas transferências diferentes:
- Exportar cria um ficheiro JSON, CSV ou SARIF portátil.
- Acompanhar conclusões prepara as conclusões selecionadas como problemas do Linear, GitHub ou Jira ou como um aviso de segurança privado em rascunho do GitHub, verifica se existem duplicados e aguarda a sua aprovação antes de escrever.
Estes fluxos de trabalho não alteram o pacote de análise selado.
Exportar um artefacto portátil
Na aplicação para computador, abra uma análise concluída em Security > Scans. Utilize as
ligações de artefactos disponíveis para inspecionar report.md, findings.json,
scan-manifest.json, coverage.json ou um relatório SARIF, quando estiver presente.
Para criar outro formato suportado, peça ao Codex para exportar as conclusões da análise concluída sem modificar o respetivo pacote selado:
Export the findings from [completed scan directory] as [JSON, CSV, or SARIF]. Do not modify the sealed scan bundle or upload its contents.Escolha o formato adequado ao seu destino:
| Formato | Utilize-o para |
|---|---|
| JSON | Preservar as conclusões estruturadas seladas para ferramentas e scripts. |
| CSV | Rever as conclusões e o estado de triagem local atual numa folha de cálculo. |
| SARIF | Enviar conclusões para ferramentas compatíveis com o formato de intercâmbio SARIF. |
Selecione Markdown report para abrir report.md no editor externo configurado.
Utilize o caminho do artefacto devolvido. Se outra ferramenta precisar do contexto
completo da análise, mantenha juntos os ficheiros scan-manifest.json, findings.json e
coverage.json originais. A exportação não carrega as conclusões para um serviço de
análise de código.
Acompanhar conclusões selecionadas
O fluxo de trabalho $codex-security:track-findings aceita uma conclusão validada ou
um lote explicitamente selecionado de até 25 conclusões de uma análise selada para
acompanhamento de problemas. Os avisos de segurança do GitHub em rascunho aceitam apenas uma conclusão. Cada
execução utiliza um fornecedor e um destino.
Para o Linear, envie um pedido como:
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for the Linear team [team] and project [project, if
any]. Check for duplicates and show me the exact issue title, body, metadata,
and destination. Do not create or update anything until I approve that payload.Para problemas do GitHub, envie:
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for GitHub repository [owner/repository]. Check open
and closed issues for duplicates and show me the exact issue title, body,
metadata, repository visibility, and authenticated transport. Do not create or
update anything until I approve that payload.Para o Jira, envie:
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for Jira project [project key] as [issue type].
Check for duplicates and show me the exact issue summary, description,
metadata, and destination. Do not create or update anything until I approve
that payload.O acompanhamento no Jira requer o plugin Atlassian Rovo no Codex. A reutilização de um problema requer acesso de leitura; a criação ou atualização requer acesso de leitura e escrita.
Para um aviso de segurança privado do GitHub em rascunho, envie:
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] as a private draft GitHub Security Advisory in
[owner/repository]. Verify the sealed source revision, repository, affected
paths, package metadata, and duplicate state. Show me the exact advisory
payload, authenticated GitHub CLI identity, and disclosure warnings. Do not
create anything until I approve that payload.
Rever a escrita proposta
- Confirme que o ID e a impressão digital da conclusão provêm da análise selada pretendida.
- Confirme o fornecedor, a equipa exata do Linear, o repositório do GitHub, o projeto do Jira ou o repositório do aviso, bem como a visibilidade atual do destino.
- Reveja o resultado da verificação de duplicados:
create,reuse,updateoublocked. - Leia o título, o corpo, as localizações de origem e os metadados do fornecedor propostos na íntegra. Remova detalhes de exploração ou provas internas que o destino não deva expor.
- Aprove apenas esse conteúdo exato. Uma alteração do destino, da visibilidade, do conjunto de conclusões ou do corpo requer uma nova pré-visualização.
As conclusões sensíveis devem ser enviadas para um destino privado. A criação de um problema num repositório interno ou público do GitHub requer um aviso explícito de visibilidade e a aprovação do conteúdo completo. Considere que a descrição de um aviso em rascunho acabará por ser pública e remova credenciais, provas privadas e detalhes de exploração desnecessários antes da aprovação.
Reveja e aprove as ações externas na conversa do Codex. A aprovação não cria um ecrã separado de problema ou aviso na área de trabalho Security.
Verificar o item acompanhado
Após a aprovação, o Codex revalida a origem selada, o destino, o acesso e o estado de duplicação. Processa um lote sequencialmente e para no primeiro resultado incerto. Uma criação, atualização ou reutilização só fica concluída depois de o Codex reler o problema exato e verificar os respetivos identificadores de associação e conteúdo.
Guarde o URL canónico do problema ou aviso devolvido com o seu registo de triagem. Prossiga para Corrigir e verificar uma conclusão quando o responsável aceitar o item para correção.