Escrever relatórios de vulnerabilidades
Crie relatórios autónomos, sustentados por evidências, para vulnerabilidades distintas.
Utilize $codex-security:vulnerability-writeup para criar um relatório autónomo
para cada vulnerabilidade distinta. Pode partir dos resultados de uma análise do Codex Security
ou utilizar diretamente as descobertas, notas de divulgação, PoCs e código-fonte fornecidos. Não é
necessária uma análise do Codex Security.
Preparar as evidências
Forneça ao fluxo de trabalho:
- As descobertas, notas de divulgação ou documentos de avaliação a analisar.
- A árvore de código-fonte de destino e a revisão ou versão afetada.
- PoCs, registos, rastreios, capturas de ecrã ou resultados de diagnóstico existentes.
- Commits ou diffs de correção, quando disponíveis.
- O limite de autorização para quaisquer testes.
O acesso ao código-fonte é importante porque o Codex verifica cada alegação relativamente ao código afetado antes de escrever o relatório final. Se o código-fonte ou a revisão afetada não estiver disponível, decida se um relatório de menor confiança, explicitamente identificado como tal, é útil antes de prosseguir.
Executar o fluxo de trabalho
Envie um pedido como:
Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.O Codex inventaria o material fornecido, agrupa os relatórios que descrevem a mesma
causa principal e o mesmo percurso vulnerável, e cria um diretório de relatório por cada
vulnerabilidade distinta. Cada diretório contém um relatório Markdown com um nome descritivo
e um diretório poc/ quando estão disponíveis ficheiros de suporte da PoC.
Rever cada relatório
Antes de distribuir um relatório, confirme que este:
- Rastreia o erro desde o ponto de entrada controlado pelo atacante até à violação da propriedade invariável de segurança e ao respetivo impacto.
- Distingue o comportamento verificado das hipóteses e das restrições não resolvidas.
- Inclui excertos específicos do código-fonte com caminhos, funções e a revisão afetada.
- Inclui código-fonte utilizável da PoC, instruções de compilação ou execução, resultados representativos e limitações de segurança quando uma PoC é viável.
- Utiliza caminhos portáveis e não depende de armazenamento interno nem de caminhos absolutos locais.
Nunca teste um destino público ou de produção, a menos que tenha autorização explícita para esse destino específico.
Utilizar relatórios de uma análise
Quando uma análise aprofundada ou de alterações tem descobertas que devem ser comunicadas, o Codex executa este fluxo de trabalho
uma vez por descoberta durante a elaboração do relatório final. Os relatórios detalhados são opcionais para
análises padrão. Quando o Codex gera relatórios detalhados, escreve cada relatório em
findings/<slug>/<slug>.md, armazena os ficheiros de suporte em
findings/<slug>/poc/ e inclui uma ligação para o relatório em report.md.
Mantenha o diretório completo da análise ao partilhar ou arquivar uma análise. Para procurar melhorias que abordem padrões comuns aos vários relatórios, prossiga para Propor o reforço da segurança.