Экспорт и отслеживание проблем безопасности
Создавайте переносимые артефакты с данными о проблемах или подготавливайте задачи и черновики рекомендаций, запись которых требует утверждения, на основе завершённого сканирования.
Используйте завершённое сканирование Codex Security как источник для двух разных способов передачи результатов:
- Экспорт создаёт переносимый файл JSON, CSV или SARIF.
- Отслеживание проблем подготавливает выбранные проблемы в виде задач Linear, GitHub или Jira либо одной закрытой черновой рекомендации GitHub Security Advisory, проверяет наличие дубликатов и ожидает вашего утверждения перед записью.
Эти рабочие процессы не изменяют запечатанный пакет сканирования.
Экспорт переносимого артефакта
В настольном приложении откройте завершённое сканирование в разделе Security > Scans. Используйте
доступные ссылки на артефакты, чтобы просмотреть report.md, findings.json,
scan-manifest.json, coverage.json или отчёт SARIF, если он доступен.
Чтобы создать артефакт в другом поддерживаемом формате, попросите Codex экспортировать проблемы из завершённого сканирования, не изменяя его запечатанный пакет:
Export the findings from [completed scan directory] as [JSON, CSV, or SARIF]. Do not modify the sealed scan bundle or upload its contents.Выберите формат, соответствующий месту назначения:
| Формат | Назначение |
|---|---|
| JSON | Сохранение запечатанных структурированных данных о проблемах для инструментов и скриптов. |
| CSV | Просмотр проблем и текущего состояния локальной сортировки в электронной таблице. |
| SARIF | Передача проблем инструментам, поддерживающим формат обмена SARIF. |
Выберите Markdown report, чтобы открыть report.md в настроенном внешнем редакторе.
Используйте возвращённый путь к артефакту. Если другому инструменту нужен полный контекст
сканирования, храните исходные scan-manifest.json, findings.json и
coverage.json вместе. При экспорте проблемы не отправляются в сервис
сканирования кода.
Отслеживание выбранных проблем
Рабочий процесс $codex-security:track-findings принимает одну проверенную проблему или
явно выбранный пакет, содержащий до 25 проблем из одного запечатанного сканирования, для
отслеживания в задачах. Черновики GitHub Security Advisory принимают только одну проблему. В одном
запуске используется один поставщик и одно место назначения.
Для Linear отправьте запрос следующего вида:
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for the Linear team [team] and project [project, if
any]. Check for duplicates and show me the exact issue title, body, metadata,
and destination. Do not create or update anything until I approve that payload.Для задач GitHub отправьте:
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for GitHub repository [owner/repository]. Check open
and closed issues for duplicates and show me the exact issue title, body,
metadata, repository visibility, and authenticated transport. Do not create or
update anything until I approve that payload.Для Jira отправьте:
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for Jira project [project key] as [issue type].
Check for duplicates and show me the exact issue summary, description,
metadata, and destination. Do not create or update anything until I approve
that payload.Для отслеживания в Jira требуется плагин Atlassian Rovo в Codex. Для повторного использования задачи нужен доступ на чтение; для создания или обновления — доступ на чтение и запись.
Для закрытого черновика GitHub Security Advisory отправьте:
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] as a private draft GitHub Security Advisory in
[owner/repository]. Verify the sealed source revision, repository, affected
paths, package metadata, and duplicate state. Show me the exact advisory
payload, authenticated GitHub CLI identity, and disclosure warnings. Do not
create anything until I approve that payload.
Проверка предлагаемой записи
- Убедитесь, что ID и отпечаток проблемы получены из нужного запечатанного сканирования.
- Проверьте поставщика, точную команду Linear, репозиторий GitHub, проект Jira или репозиторий рекомендации, а также фактическую видимость места назначения.
- Проверьте результат поиска дубликатов:
create,reuse,updateилиblocked. - Полностью прочитайте предлагаемые заголовок, описание, расположения в исходном коде и метаданные поставщика. Удалите сведения об эксплуатации уязвимости или внутренние доказательства, которые не должны быть доступны в месте назначения.
- Утверждайте только этот конкретный набор данных. При изменении места назначения, видимости, набора проблем или описания требуется новый предварительный просмотр.
Конфиденциальные проблемы следует отправлять в закрытое место назначения. Для создания задачи во внутреннем или общедоступном репозитории GitHub требуется явное предупреждение о видимости и утверждение полного содержимого. Считайте, что описание черновика рекомендации со временем станет общедоступным, и перед утверждением удалите учётные данные, закрытые доказательства и необязательные сведения об эксплуатации уязвимости.
Проверяйте и утверждайте внешние действия в диалоге с Codex. При утверждении в рабочей области Security не создаётся отдельный экран задачи или рекомендации.
Проверка отслеживаемого элемента
После утверждения Codex повторно проверяет запечатанный источник, место назначения, доступ и состояние дубликатов. Пакет обрабатывается последовательно, а при первом неопределённом результате обработка останавливается. Создание, обновление или повторное использование считается завершённым, только когда Codex повторно считывает конкретную задачу и проверяет её связывающие идентификаторы и содержимое.
Сохраните возвращённый канонический URL задачи или рекомендации в записи о сортировке. Когда ответственный исполнитель принимает элемент в работу, перейдите к разделу Исправление и проверка проблемы.