Türkçe

Güvenlik sıkılaştırması önerme

Depoyu değiştirmeden kanıtlarla desteklenen yapısal sıkılaştırma seçenekleri geliştirin.

Bir güvenlik kanıtları koleksiyonunu yapısal veya mimari sıkılaştırma seçeneklerine dönüştürmek için $codex-security:propose-security-hardening kullanın. İş akışı, tamamlanmış bir Codex Security taramasını analiz edebilir veya sağlanan bulgular, ifşa raporları, olay incelemeleri, değerlendirme belgeleri ve kaynak kodundan başlayabilir.

Sonuç bir tasarım portföyüdür, yama değildir ve bir güvenlik açığını düzelttiğini kanıtlamaz. Codex, yalnızca bir seçeneği belirleyip bu değişikliği yapmasını açıkça istemenizden sonra depoyu değiştirir.

Kanıtları hazırlama

İş akışına şunları sağlayın:

  • Bir tarama dizini veya açıkça belirtilmiş bulgu ve rapor koleksiyonu.
  • Varsa hedef kaynak ağacı ve ilgili revizyon ya da anlık görüntü.
  • Bulguları destekleyen PoC'ler, izler, olay kanıtları veya değerlendirme materyalleri.
  • Performans, bellek, uyumluluk, güvenilirlik, operasyonlar, teslim süresi veya değişiklik kapsamına ilişkin kısıtlamalar.

İş akışı, kanıtları kullanarak yinelenen ihlal edilmiş değişmezleri, dağınık denetimleri, ayrıcalıklı darboğazları, zayıf yalıtım sınırlarını ve tekrarlanan düzeltme kalıplarını belirler. Ayrıca yerel düzeltmelerin mimari bir değişiklikten daha orantılı olduğu sonucuna varabilir.

İş akışını çalıştırma

Şuna benzer bir istem gönderin:

Use $codex-security:propose-security-hardening to analyze [scan directory or finding paths] against [source tree and revision]. Develop evidence-backed structural hardening options with engineering tradeoffs, before-and-after diagrams, a migration plan, and an implementation handoff. Do not modify the repository.

Portföyü inceleme

Yararlı bir portföy şunları yapmalıdır:

  • Önerilen her değişikliği somut bulgulara, kaynağa ve tehdit modeli kanıtlarına bağlamalıdır.
  • Mevcut tasarımı ve yeni tasarımın koruması gereken güvenlik değişmezlerini açıklamalıdır.
  • Kalan risk, performans, güvenilirlik, operasyonlar, uyumluluk ve geçiş maliyeti dâhil olmak üzere farklı seçenekleri karşılaştırmalıdır.
  • Yalnızca kanıtlar desteklediğinde, varsayımları ve açık soruları açıkça belirterek bir seçenek önermelidir.
  • Kullanıma sunma, doğrulama, geri alma ve uygulama rehberliği içermelidir.
  • Gözlemlenen olguları, çıkarımları ve önerilen tasarım özelliklerini ayırmalıdır.

Bir seçenek belirlemeden önce kanıtları ve ödünleşimleri inceleyin. Bir mimari şeması veya tasarım önerisi, özgün bulguların ya da uygulanan düzeltmenin doğrulanmasının yerini tutmaz.

Bir taramadaki sıkılaştırma rehberliğini kullanma

Standart, derin veya değişiklik taramasında raporlanabilir bulgular olduğunda Codex, ayrıntılı güvenlik açığı raporları hazır olduktan sonra bu iş akışını bir kez çalıştırır. Portföyü hardening/hardening.md konumuna, yapılandırılmış analizi hardening/hardening.json konumuna, destekleyici önerileri veya şemaları ise hardening/ altına yazar. Tarama, portföye report.md içinden bağlantı verir.

Bu bağlantıların kullanılabilir kalması için tarama dizininin tamamını bir arada tutun. Portföye yön veren ayrı ayrı raporları incelemek için Güvenlik açığı raporları yazma sayfasına bakın.