Português

Escrever relatórios de vulnerabilidades

Crie relatórios autónomos, sustentados por evidências, para vulnerabilidades distintas.

Utilize $codex-security:vulnerability-writeup para criar um relatório autónomo para cada vulnerabilidade distinta. Pode partir dos resultados de uma análise do Codex Security ou utilizar diretamente as descobertas, notas de divulgação, PoCs e código-fonte fornecidos. Não é necessária uma análise do Codex Security.

Preparar as evidências

Forneça ao fluxo de trabalho:

  • As descobertas, notas de divulgação ou documentos de avaliação a analisar.
  • A árvore de código-fonte de destino e a revisão ou versão afetada.
  • PoCs, registos, rastreios, capturas de ecrã ou resultados de diagnóstico existentes.
  • Commits ou diffs de correção, quando disponíveis.
  • O limite de autorização para quaisquer testes.

O acesso ao código-fonte é importante porque o Codex verifica cada alegação relativamente ao código afetado antes de escrever o relatório final. Se o código-fonte ou a revisão afetada não estiver disponível, decida se um relatório de menor confiança, explicitamente identificado como tal, é útil antes de prosseguir.

Executar o fluxo de trabalho

Envie um pedido como:

Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.

O Codex inventaria o material fornecido, agrupa os relatórios que descrevem a mesma causa principal e o mesmo percurso vulnerável, e cria um diretório de relatório por cada vulnerabilidade distinta. Cada diretório contém um relatório Markdown com um nome descritivo e um diretório poc/ quando estão disponíveis ficheiros de suporte da PoC.

Rever cada relatório

Antes de distribuir um relatório, confirme que este:

  • Rastreia o erro desde o ponto de entrada controlado pelo atacante até à violação da propriedade invariável de segurança e ao respetivo impacto.
  • Distingue o comportamento verificado das hipóteses e das restrições não resolvidas.
  • Inclui excertos específicos do código-fonte com caminhos, funções e a revisão afetada.
  • Inclui código-fonte utilizável da PoC, instruções de compilação ou execução, resultados representativos e limitações de segurança quando uma PoC é viável.
  • Utiliza caminhos portáveis e não depende de armazenamento interno nem de caminhos absolutos locais.

Nunca teste um destino público ou de produção, a menos que tenha autorização explícita para esse destino específico.

Utilizar relatórios de uma análise

Quando uma análise aprofundada ou de alterações tem descobertas que devem ser comunicadas, o Codex executa este fluxo de trabalho uma vez por descoberta durante a elaboração do relatório final. Os relatórios detalhados são opcionais para análises padrão. Quando o Codex gera relatórios detalhados, escreve cada relatório em findings/<slug>/<slug>.md, armazena os ficheiros de suporte em findings/<slug>/poc/ e inclui uma ligação para o relatório em report.md.

Mantenha o diretório completo da análise ao partilhar ou arquivar uma análise. Para procurar melhorias que abordem padrões comuns aos vários relatórios, prossiga para Propor o reforço da segurança.