Português

Propor o reforço da segurança

Desenvolva opções de reforço estrutural sustentadas por evidências sem modificar o repositório.

Utilize $codex-security:propose-security-hardening para transformar uma coleção de evidências de segurança em opções de reforço estrutural ou arquitetónico. O fluxo de trabalho pode analisar uma análise concluída do Codex Security ou partir das descobertas, relatórios de divulgação, análises de incidentes, documentos de avaliação e código-fonte fornecidos.

O resultado é um portefólio de conceção, não um patch, e não demonstra que corrige uma vulnerabilidade. O Codex só altera o repositório depois de selecionar uma opção e lhe pedir explicitamente que efetue essa alteração.

Preparar as evidências

Forneça ao fluxo de trabalho:

  • Um diretório de análise ou uma coleção explícita de descobertas e relatórios.
  • A árvore de código-fonte de destino e a revisão ou o instantâneo relevante, quando disponíveis.
  • PoCs, rastreios, evidências de incidentes ou materiais de avaliação que sustentem as descobertas.
  • Restrições de desempenho, memória, compatibilidade, fiabilidade, operações, prazo de entrega ou âmbito das alterações.

O fluxo de trabalho utiliza as evidências para identificar propriedades invariáveis violadas repetidamente, controlos dispersos, pontos de estrangulamento privilegiados, limites de isolamento fracos e padrões de correção recorrentes. Também pode concluir que as correções locais são mais proporcionais do que uma alteração arquitetónica.

Executar o fluxo de trabalho

Envie um pedido como:

Use $codex-security:propose-security-hardening to analyze [scan directory or finding paths] against [source tree and revision]. Develop evidence-backed structural hardening options with engineering tradeoffs, before-and-after diagrams, a migration plan, and an implementation handoff. Do not modify the repository.

Rever o portefólio

Um portefólio útil deve:

  • Associar cada alteração proposta a descobertas concretas, ao código-fonte e a evidências do modelo de ameaças.
  • Descrever a conceção atual e as propriedades invariáveis de segurança que a nova conceção deve preservar.
  • Comparar opções distintas, incluindo o risco residual, desempenho, fiabilidade, operações, compatibilidade e custo de migração.
  • Recomendar uma opção apenas quando sustentada pelas evidências, com pressupostos explícitos e questões em aberto.
  • Incluir orientações sobre implementação gradual, validação, reversão e implementação.
  • Separar os factos observados, as inferências e as propriedades de conceção propostas.

Reveja as evidências e as contrapartidas antes de escolher uma opção. Um diagrama de arquitetura ou uma recomendação de conceção não substitui a validação das descobertas originais nem da correção implementada.

Utilizar orientações de reforço de uma análise

Quando uma análise padrão, aprofundada ou de alterações tem descobertas que devem ser comunicadas, o Codex executa este fluxo de trabalho uma vez após a conclusão dos relatórios detalhados de vulnerabilidades. Escreve o portefólio em hardening/hardening.md, a análise estruturada em hardening/hardening.json e as propostas ou os diagramas de suporte em hardening/. A análise inclui uma ligação para o portefólio em report.md.

Mantenha o diretório completo da análise para que essas ligações continuem utilizáveis. Para rever os relatórios individuais que servem de base ao portefólio, consulte Escrever relatórios de vulnerabilidades.