Corrigir e verificar conclusões de segurança
Transforme conclusões aceites em patches mínimos com evidências de regressão específicas.
Utilize o Codex Security para transformar uma conclusão de segurança aceite num patch específico e verificado. Pode trabalhar na área de trabalho Security ou executar o fluxo de trabalho de correção a partir de um pedido, da linha de comandos ou de CI/CD. O Codex valida o problema e, quando os testes são seguros e viáveis, adiciona um teste de regressão específico que falha antes da correção e passa depois desta. Também verifica se o comportamento legítimo continua a funcionar. Se um teste de regressão não for seguro ou viável, o Codex regista a lacuna de comprovação e fornece, em alternativa, o artefacto de validação repetível mais rigoroso.
Comece por corrigir uma conclusão aceite para poder avaliar o patch e a qualidade da verificação. Quando o fluxo de trabalho cumprir os seus padrões, aplique-o a mais conclusões aceites, processando cada uma numa tarefa ou num trabalho de CI/CD separado. Manter cada correção com um âmbito limitado facilita a revisão das alterações ao código e das evidências.
Corrigir uma conclusão na IU
Abra uma conclusão aceite em Findings ou numa análise concluída em Scans. Reveja as respetivas evidências e, em seguida, utilize Patch para gerar, rever, aplicar e verificar uma correção específica.
Gerar um patch específico
Abra a conclusão, selecione o separador Patch e selecione Generate patch. O Codex valida ou reproduz o problema quando possível e cria um artefacto de patch sem modificar o checkout selecionado.
Rever o diff proposto
Leia cada ficheiro de código-fonte alterado, teste de regressão e artefacto de validação. Rejeite refatorações abrangentes, limpezas não relacionadas ou alterações que enfraqueçam outro controlo de segurança.
Aplicar o patch localmente
Selecione Apply patch apenas depois de o diff ser aceitável. O Codex aplica o patch gerado exato à árvore de trabalho e regista esse estado. Reveja o diff da árvore de trabalho antes de continuar.
Verificar a correção
Selecione Verify fix. O Codex volta a executar o reprodutor original ou a verificação de exploração mais rigorosa disponível. Se um teste de regressão for seguro e viável, o Codex verifica se falha antes da correção e passa depois desta. Se o teste não for seguro ou viável, o Codex regista a lacuna de comprovação e fornece, em alternativa, o artefacto de validação repetível mais rigoroso. Também verifica o comportamento legítimo, possíveis formas de contornar a correção nas proximidades e os testes relevantes do repositório.
Fechar a conclusão deliberadamente
A verificação não fecha automaticamente uma conclusão. Reveja os comandos, os resultados e a lacuna de comprovação restante e, em seguida, feche a conclusão com um motivo exato ou mantenha-a aberta para trabalho adicional.
Corrigir uma conclusão a partir da CLI
Utilize a Codex CLI quando já tiver uma conclusão proveniente de uma análise, pedido, aviso, divulgação, avaliação de segurança ou revisão interna:
Os comandos abaixo pressupõem que o Codex Security já está instalado no
CODEX_HOME utilizado por codex exec. Um executor de CI novo não tem plugins do marketplace
instalados por predefinição.
Use $codex-security:fix-finding to fix finding <finding-id> from <report-path>. Validate the issue, make the smallest safe change, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.Inclua a origem, o destino, a entrada do atacante, o impacto, a invariante esperada, o reprodutor, os ficheiros afetados e o comando de validação conhecidos. O Codex pode inspecionar o repositório para obter detalhes técnicos em falta, mas deve perguntar antes de presumir uma política de produto ou uma invariante de segurança pretendida.
Para uma execução automatizada, passe o pedido a codex exec depois de efetuar o checkout do
código, disponibilizar o relatório da conclusão e aprovisionar o plugin nesse
CODEX_HOME:
codex exec --sandbox workspace-write 'Use $codex-security:fix-finding to fix finding <finding-id> from <report-path>. Validate the issue, make the smallest safe change, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.'Analisar e corrigir conclusões em CI/CD
Aprovisione o Codex Security no CODEX_HOME do executor antes de invocar estas
competências. O comando abaixo utiliza o plugin instalado; não instala o
próprio plugin.
Em CI/CD, separe a análise das alterações da correção e exija que a análise não altere o checkout. Preserve o diretório da análise concluída como um artefacto do trabalho, reveja as conclusões e inicie uma tarefa ou um trabalho do Codex separado para cada conclusão aceite para correção.
Execute a análise das alterações e a correção com --sandbox workspace-write. A
análise necessita dessa permissão para guardar artefactos temporários, mas o respetivo pedido deve
continuar a exigir Do not modify the checkout. A correção necessita da mesma
permissão para escrever o patch específico e as evidências de verificação.
- Determine as revisões base e de topo da alteração.
- Execute
$codex-security:security-diff-scanpara esse diff sem modificar o checkout. - Preserve o diretório completo da análise e selecione as conclusões a corrigir.
- Invoque
$codex-security:fix-findinguma vez para cada conclusão aceite. - Gere um patch específico e um teste de regressão que falhe antes da correção e passe depois desta, ou registe o motivo pelo qual esse teste não é seguro ou viável.
- Verifique de forma independente o problema original e o comportamento legítimo.
Primeiro, analise a alteração sem modificar o checkout:
codex exec --sandbox workspace-write 'Use $codex-security:security-diff-scan to review changes from <base-revision> to <head-revision> for security regressions. Do not modify the checkout.'Em seguida, corrija uma conclusão aceite da análise concluída:
codex exec --sandbox workspace-write 'Use $codex-security:fix-finding to fix finding <finding-id> from <completed-scan-directory>. Validate the finding, generate one minimal patch, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.'Repita o segundo comando numa tarefa ou num trabalho independente para cada conclusão aceite restante. Após a verificação, integre cada patch através do seu processo habitual de revisão de código e lançamento.