Составление отчётов об уязвимостях
Создавайте самодостаточные отчёты об отдельных уязвимостях, подкреплённые доказательствами.
Используйте $codex-security:vulnerability-writeup, чтобы создать самодостаточный отчёт
для каждой отдельной уязвимости. В качестве отправной точки можно использовать результаты сканирования Codex Security
или непосредственно предоставленные сведения об уязвимостях, примечания о раскрытии, PoC и исходный код. Проведение
сканирования Codex Security не обязательно.
Подготовка доказательств
Предоставьте рабочему процессу:
- Сведения об уязвимостях, примечания о раскрытии или документы по оценке, которые необходимо проверить.
- Дерево исходного кода целевого объекта и затронутую редакцию или версию выпуска.
- Имеющиеся PoC, журналы, трассировки, снимки экрана или диагностические данные.
- Коммиты с исправлениями или различия версий, если они доступны.
- Границы разрешений на проведение любого тестирования.
Доступ к исходному коду важен, поскольку перед составлением итогового отчёта Codex сверяет каждое утверждение с затронутым кодом. Если исходный код или затронутая редакция недоступны, перед продолжением решите, будет ли полезен отчёт с явно обозначенной пониженной степенью достоверности.
Запуск рабочего процесса
Отправьте примерно такой запрос:
Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.Codex проводит инвентаризацию предоставленных материалов, объединяет отчёты, описывающие одну и ту же
первопричину и уязвимый путь, и создаёт отдельный каталог отчёта для каждой отдельной
уязвимости. Каждый каталог содержит Markdown-отчёт с информативным именем
и каталог poc/, если доступны вспомогательные файлы PoC.
Проверка каждого отчёта
Перед распространением отчёта убедитесь, что он:
- Прослеживает ошибку от контролируемой злоумышленником точки входа до нарушенного инварианта безопасности и последствий.
- Отделяет проверенное поведение от гипотез и неразрешённых ограничений.
- Содержит целевые выдержки из исходного кода с путями, функциями и указанием затронутой редакции.
- Содержит пригодный для использования исходный код PoC, инструкции по сборке или запуску, показательный вывод и ограничения безопасности, когда создание PoC практически целесообразно.
- Использует переносимые пути и не зависит от внутреннего хранилища или локальных абсолютных путей.
Никогда не тестируйте общедоступный или рабочий целевой объект без явного разрешения именно на этот объект.
Использование отчётов, полученных при сканировании
Если глубокое сканирование или сканирование изменений выявляет требующие отчёта проблемы, Codex запускает этот рабочий процесс
по одному разу для каждой проблемы во время подготовки итоговой отчётности. Подробные отчёты необязательны для
стандартных сканирований. Когда Codex создаёт подробные отчёты, он записывает каждый отчёт в
findings/<slug>/<slug>.md, сохраняет вспомогательные файлы в
findings/<slug>/poc/ и добавляет ссылку на отчёт из report.md.
При передаче или архивировании результатов сканирования сохраняйте весь каталог сканирования целиком. Чтобы найти улучшения, устраняющие общие для нескольких отчётов закономерности, перейдите к разделу Предложение мер по усилению безопасности.