Türkçe

Güvenlik bulgularını dışa aktarma ve takip etme

Tamamlanmış bir taramadan taşınabilir bulgu yapıtları oluşturun veya onaya tabi sorunlar ve taslak duyurular hazırlayın.

Tamamlanmış bir Codex Security taramasını iki farklı devir için kaynak olarak kullanın:

  • Export, taşınabilir bir JSON, CSV veya SARIF dosyası oluşturur.
  • Track findings, seçilen bulguları Linear, GitHub veya Jira sorunları ya da tek bir özel taslak GitHub Security Advisory olarak hazırlar, yinelenenleri kontrol eder ve yazmadan önce onayınızı bekler.

Bu iş akışları mühürlü tarama paketini değiştirmez.

Taşınabilir bir yapıtı dışa aktarma

Masaüstü uygulamasında Security > Scans konumundan tamamlanmış bir taramayı açın. Mevcut olduğunda report.md, findings.json, scan-manifest.json, coverage.json veya bir SARIF raporunu incelemek için kullanılabilir yapıt bağlantılarını kullanın.

Desteklenen başka bir biçim oluşturmak için Codex'ten, mühürlü paketini değiştirmeden tamamlanmış taramadaki bulguları dışa aktarmasını isteyin:

Export the findings from [completed scan directory] as [JSON, CSV, or SARIF]. Do not modify the sealed scan bundle or upload its contents.

Hedefinize uygun biçimi seçin:

Biçim Kullanım amacı
JSON Araçlar ve betikler için mühürlü yapılandırılmış bulguları korumak.
CSV Bulguları ve geçerli yerel önceliklendirme durumunu bir elektronik tabloda incelemek.
SARIF Bulguları SARIF değişim biçimini destekleyen araçlara göndermek.
Kapsam, bulgular, manifest, Markdown raporu ve SARIF bağlantılarını gösteren tamamlanmış Codex Security taraması
Tamamlanmış bir taramadan kapsamı, bulguları, tarama manifestini, Markdown raporunu veya SARIF yapıtını açın.

report.md dosyasını yapılandırılmış harici düzenleyicinizde açmak için Markdown report öğesini seçin.

Tarama kapsamını ve doğrulanmış bulguları gösteren, oluşturulmuş Codex Security Markdown raporu
Oluşturulan Markdown raporunda tarama kapsamını, tehdit modelini, doğrulanmış bulguları ve ayrıntılı rapor bağlantılarını inceleyin.

Döndürülen yapıt yolunu kullanın. Başka bir araç tam tarama bağlamına ihtiyaç duyuyorsa özgün scan-manifest.json, findings.json ve coverage.json öğelerini birlikte tutun. Dışa aktarma, bulguları bir kod tarama hizmetine yüklemez.

Seçilen bulguları takip etme

$codex-security:track-findings iş akışı, sorun takibi için doğrulanmış tek bir bulguyu veya tek bir mühürlü taramadan açıkça seçilmiş en fazla 25 bulguluk bir grubu kabul eder. Taslak GitHub Security Advisories yalnızca tek bir bulguyu kabul eder. Bir çalıştırma, tek bir sağlayıcı ve tek bir hedef kullanır.

Linear için şöyle bir istem gönderin:

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for the Linear team [team] and project [project, if
any]. Check for duplicates and show me the exact issue title, body, metadata,
and destination. Do not create or update anything until I approve that payload.

GitHub sorunları için şunu gönderin:

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for GitHub repository [owner/repository]. Check open
and closed issues for duplicates and show me the exact issue title, body,
metadata, repository visibility, and authenticated transport. Do not create or
update anything until I approve that payload.

Jira için şunu gönderin:

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for Jira project [project key] as [issue type].
Check for duplicates and show me the exact issue summary, description,
metadata, and destination. Do not create or update anything until I approve
that payload.

Jira takibi, Codex içinde Atlassian Rovo eklentisini gerektirir. Bir sorunu yeniden kullanmak okuma erişimi; oluşturmak veya güncellemek ise okuma ve yazma erişimi gerektirir.

Özel bir taslak GitHub Security Advisory için şunu gönderin:

Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] as a private draft GitHub Security Advisory in
[owner/repository]. Verify the sealed source revision, repository, affected
paths, package metadata, and duplicate state. Show me the exact advisory
payload, authenticated GitHub CLI identity, and disclosure warnings. Do not
create anything until I approve that payload.

Önerilen yazma işlemini inceleme

  1. Bulgu kimliğinin ve parmak izinin amaçlanan mühürlü taramadan geldiğini doğrulayın.
  2. Sağlayıcıyı, tam Linear ekibini, GitHub deposunu, Jira projesini veya duyuru deposunu ve canlı hedefin görünürlüğünü doğrulayın.
  3. Yinelenen denetiminin sonucunu inceleyin: create, reuse, update veya blocked.
  4. Önerilen başlığın, gövdenin, kaynak konumlarının ve sağlayıcı meta verilerinin tamamını okuyun. Hedefin açığa çıkarmaması gereken istismar ayrıntılarını veya dahili kanıtları kaldırın.
  5. Yalnızca bu tam yükü onaylayın. Hedef, görünürlük, bulgu kümesi veya gövde değişirse yeni bir önizleme gerekir.

Hassas bulgular özel bir hedefe gönderilmelidir. Dahili veya herkese açık bir GitHub deposunda sorun oluşturmak, açık bir görünürlük uyarısı ve içeriğin tamamı için onay gerektirir. Taslak duyuru açıklamasını ileride herkese açık olacakmış gibi değerlendirin ve onaydan önce kimlik bilgilerini, özel kanıtları ve gereksiz istismar ayrıntılarını kaldırın.

Harici eylemleri Codex konuşmasında inceleyip onaylayın. Onay, Security çalışma alanında ayrı bir sorun veya duyuru ekranı oluşturmaz.

Takip edilen öğeyi doğrulama

Codex onaydan sonra mühürlü kaynağı, hedefi, erişimi ve yinelenme durumunu yeniden doğrular. Bir grubu sırayla işler ve ilk belirsiz sonuçta durur. Oluşturma, güncelleme veya yeniden kullanma işlemi ancak Codex tam sorunu yeniden okuyup bağlayıcı tanımlayıcılarını ve içeriğini doğruladıktan sonra tamamlanır.

Döndürülen kurallı sorun veya duyuru URL'sini önceliklendirme kaydınızla birlikte tutun. Sahip, öğeyi düzeltme için kabul ettiğinde Bir bulguyu düzeltme ve doğrulama ile devam edin.