Русский

Предложение мер по усилению безопасности

Разрабатывайте подкреплённые доказательствами варианты структурного усиления безопасности, не изменяя репозиторий.

Используйте $codex-security:propose-security-hardening, чтобы преобразовать совокупность доказательств безопасности в варианты структурного или архитектурного усиления безопасности. Рабочий процесс может проанализировать завершённое сканирование Codex Security или начать с предоставленных сведений об уязвимостях, отчётов о раскрытии, разборов инцидентов, документов по оценке и исходного кода.

Результатом является набор проектных решений, а не исправление, и он не доказывает, что уязвимость устранена. Codex изменяет репозиторий только после того, как вы выберете вариант и явно попросите его внести это изменение.

Подготовка доказательств

Предоставьте рабочему процессу:

  • Каталог сканирования или явно заданный набор сведений об уязвимостях и отчётов.
  • Дерево исходного кода целевого объекта и соответствующую редакцию или снимок состояния, если они доступны.
  • PoC, трассировки, доказательства инцидента или материалы оценки, подтверждающие выявленные проблемы.
  • Ограничения по производительности, памяти, совместимости, надёжности, эксплуатации, срокам поставки или масштабу изменений.

Рабочий процесс использует доказательства для выявления повторяющихся нарушений инвариантов, рассредоточенных механизмов контроля, критических точек привилегированного доступа, слабых границ изоляции и повторяющихся схем устранения проблем. Он также может сделать вывод, что локальные исправления более соразмерны, чем архитектурное изменение.

Запуск рабочего процесса

Отправьте примерно такой запрос:

Use $codex-security:propose-security-hardening to analyze [scan directory or finding paths] against [source tree and revision]. Develop evidence-backed structural hardening options with engineering tradeoffs, before-and-after diagrams, a migration plan, and an implementation handoff. Do not modify the repository.

Проверка набора решений

Полезный набор решений должен:

  • Связывать каждое предлагаемое изменение с конкретными выявленными проблемами, исходным кодом и доказательствами из модели угроз.
  • Описывать текущую архитектуру и инварианты безопасности, которые должна сохранять новая архитектура.
  • Сравнивать различные варианты, включая остаточный риск, производительность, надёжность, эксплуатацию, совместимость и стоимость миграции.
  • Рекомендовать вариант только тогда, когда он подтверждается доказательствами, с явным указанием допущений и открытых вопросов.
  • Содержать рекомендации по развёртыванию, проверке, откату и реализации.
  • Разделять наблюдаемые факты, выводы и предлагаемые свойства архитектуры.

Перед выбором варианта изучите доказательства и компромиссы. Архитектурная диаграмма или проектная рекомендация не заменяет проверку исходных сведений об уязвимостях или реализованного исправления.

Использование рекомендаций по усилению безопасности, полученных при сканировании

Если стандартное, глубокое сканирование или сканирование изменений выявляет требующие отчёта проблемы, Codex запускает этот рабочий процесс один раз после подготовки подробных отчётов об уязвимостях. Он записывает набор решений в hardening/hardening.md, структурированный анализ — в hardening/hardening.json, а вспомогательные предложения или диаграммы — в hardening/. В результатах сканирования ссылка на набор решений добавляется из report.md.

Сохраняйте весь каталог сканирования целиком, чтобы эти ссылки оставались рабочими. Чтобы изучить отдельные отчёты, на которых основан набор решений, см. раздел Составление отчётов об уязвимостях.