Güvenlik bulgularını dışa aktarma ve takip etme
Tamamlanmış bir taramadan taşınabilir bulgu yapıtları oluşturun veya onaya tabi sorunlar ve taslak duyurular hazırlayın.
Tamamlanmış bir Codex Security taramasını iki farklı devir için kaynak olarak kullanın:
- Export, taşınabilir bir JSON, CSV veya SARIF dosyası oluşturur.
- Track findings, seçilen bulguları Linear, GitHub veya Jira sorunları ya da tek bir özel taslak GitHub Security Advisory olarak hazırlar, yinelenenleri kontrol eder ve yazmadan önce onayınızı bekler.
Bu iş akışları mühürlü tarama paketini değiştirmez.
Taşınabilir bir yapıtı dışa aktarma
Masaüstü uygulamasında Security > Scans konumundan tamamlanmış bir taramayı açın. Mevcut olduğunda report.md, findings.json,
scan-manifest.json, coverage.json veya bir SARIF raporunu incelemek için kullanılabilir yapıt bağlantılarını kullanın.
Desteklenen başka bir biçim oluşturmak için Codex'ten, mühürlü paketini değiştirmeden tamamlanmış taramadaki bulguları dışa aktarmasını isteyin:
Export the findings from [completed scan directory] as [JSON, CSV, or SARIF]. Do not modify the sealed scan bundle or upload its contents.Hedefinize uygun biçimi seçin:
| Biçim | Kullanım amacı |
|---|---|
| JSON | Araçlar ve betikler için mühürlü yapılandırılmış bulguları korumak. |
| CSV | Bulguları ve geçerli yerel önceliklendirme durumunu bir elektronik tabloda incelemek. |
| SARIF | Bulguları SARIF değişim biçimini destekleyen araçlara göndermek. |
report.md dosyasını yapılandırılmış harici düzenleyicinizde açmak için Markdown report öğesini seçin.
Döndürülen yapıt yolunu kullanın. Başka bir araç tam tarama
bağlamına ihtiyaç duyuyorsa özgün scan-manifest.json, findings.json ve
coverage.json öğelerini birlikte tutun. Dışa aktarma, bulguları bir kod tarama
hizmetine yüklemez.
Seçilen bulguları takip etme
$codex-security:track-findings iş akışı, sorun takibi için doğrulanmış tek bir bulguyu veya tek bir mühürlü taramadan açıkça seçilmiş en fazla 25 bulguluk bir grubu kabul eder.
Taslak GitHub Security Advisories yalnızca tek bir bulguyu kabul eder. Bir
çalıştırma, tek bir sağlayıcı ve tek bir hedef kullanır.
Linear için şöyle bir istem gönderin:
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for the Linear team [team] and project [project, if
any]. Check for duplicates and show me the exact issue title, body, metadata,
and destination. Do not create or update anything until I approve that payload.GitHub sorunları için şunu gönderin:
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for GitHub repository [owner/repository]. Check open
and closed issues for duplicates and show me the exact issue title, body,
metadata, repository visibility, and authenticated transport. Do not create or
update anything until I approve that payload.Jira için şunu gönderin:
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] for Jira project [project key] as [issue type].
Check for duplicates and show me the exact issue summary, description,
metadata, and destination. Do not create or update anything until I approve
that payload.Jira takibi, Codex içinde Atlassian Rovo eklentisini gerektirir. Bir sorunu yeniden kullanmak okuma erişimi; oluşturmak veya güncellemek ise okuma ve yazma erişimi gerektirir.
Özel bir taslak GitHub Security Advisory için şunu gönderin:
Use $codex-security:track-findings to prepare finding [finding ID] from
[completed scan directory] as a private draft GitHub Security Advisory in
[owner/repository]. Verify the sealed source revision, repository, affected
paths, package metadata, and duplicate state. Show me the exact advisory
payload, authenticated GitHub CLI identity, and disclosure warnings. Do not
create anything until I approve that payload.
Önerilen yazma işlemini inceleme
- Bulgu kimliğinin ve parmak izinin amaçlanan mühürlü taramadan geldiğini doğrulayın.
- Sağlayıcıyı, tam Linear ekibini, GitHub deposunu, Jira projesini veya duyuru deposunu ve canlı hedefin görünürlüğünü doğrulayın.
- Yinelenen denetiminin sonucunu inceleyin:
create,reuse,updateveyablocked. - Önerilen başlığın, gövdenin, kaynak konumlarının ve sağlayıcı meta verilerinin tamamını okuyun. Hedefin açığa çıkarmaması gereken istismar ayrıntılarını veya dahili kanıtları kaldırın.
- Yalnızca bu tam yükü onaylayın. Hedef, görünürlük, bulgu kümesi veya gövde değişirse yeni bir önizleme gerekir.
Hassas bulgular özel bir hedefe gönderilmelidir. Dahili veya herkese açık bir GitHub deposunda sorun oluşturmak, açık bir görünürlük uyarısı ve içeriğin tamamı için onay gerektirir. Taslak duyuru açıklamasını ileride herkese açık olacakmış gibi değerlendirin ve onaydan önce kimlik bilgilerini, özel kanıtları ve gereksiz istismar ayrıntılarını kaldırın.
Harici eylemleri Codex konuşmasında inceleyip onaylayın. Onay, Security çalışma alanında ayrı bir sorun veya duyuru ekranı oluşturmaz.
Takip edilen öğeyi doğrulama
Codex onaydan sonra mühürlü kaynağı, hedefi, erişimi ve yinelenme durumunu yeniden doğrular. Bir grubu sırayla işler ve ilk belirsiz sonuçta durur. Oluşturma, güncelleme veya yeniden kullanma işlemi ancak Codex tam sorunu yeniden okuyup bağlayıcı tanımlayıcılarını ve içeriğini doğruladıktan sonra tamamlanır.
Döndürülen kurallı sorun veya duyuru URL'sini önceliklendirme kaydınızla birlikte tutun. Sahip, öğeyi düzeltme için kabul ettiğinde Bir bulguyu düzeltme ve doğrulama ile devam edin.