Türkçe

Birikmiş işleri önceliklendirme

Mevcut güvenlik bulgularını bir depoya göre inceleyin ve takip çalışmalarını sıralayın.

Mevcut güvenlik bulgularını geçerli depoya göre incelemek için $codex-security:triage-finding kullanın. Bu iş akışı salt okunur statik analiz gerçekleştirir: Codex, her bulguyu kanıtlanmamış bir iddia olarak ele alır ve kodu çalıştırmadan depo kanıtlarını inceler.

Bu iş akışını, değerlendirmek istediğiniz depoyla kapsamlandırılmış bir Codex projesinden çalıştırın. Codex, deponun kaynak kodunu okuyabilmelidir. Jira ve Linear bağlayıcıları bulgu verilerini sağlayabilir; GitHub bulguları ise kimliği doğrulanmış GitHub REST erişimi gerektirir. Bunların hiçbiri kaynak koduna erişimin yerini tutmaz.

Codex arka planda belirtilen kod veya sürüm bilgilerinden başlar. İddiaya konu olan saldırgan denetimindeki kaynağı, ilgili güvenlik denetimlerini, tehlikeli hedefi ve erişilebilir yolu izler. Ayrıca ürün yüzeyini ve güven sınırını kontrol eder, çelişkili kanıtları arar ve kanıt boşluklarını kaydeder. Ardından Codex her bulgu için bir hüküm döndürür ve işlem veya ek inceleme gerektiren bulguları sıralar.

Bu işlem; kod oluşturabilen veya çalıştırabilen, odaklı bir test ya da kavram kanıtı oluşturabilen veya bir bulguyu yeniden üretmek ya da çürütmek için gerçek bir arayüzü kullanabilen $codex-security:validation işleminden farklıdır. Mevcut birikmiş işleri sınıflandırıp sıralamak için önceliklendirmeyi kullanın. Statik kanıtın belirsiz bıraktığı bir bulguyu çalışma zamanı kanıtı çözebilecekse doğrulamayı kullanın.

Önceliklendirilecek bulguları seçme

Şu kaynaklardan tek bir bulgu veya bir koleksiyon sağlayabilirsiniz:

Kaynak Sağlanacak bilgiler Gereksinimler
Yapıştırılan veya yerel bulgular SARIF sonuçları, bir CVE veya GHSA, bir güvenlik duyurusu, tarayıcı kaydı, hata ödülü raporu, Codex Security bulgu yapıtı veya doğal dille yazılmış bir güvenlik açığı iddiası. Bağlayıcı gerekmez.
Jira veya Linear Tam güvenlik veya güvenlik açığı sorunu URL'leri ya da tanımlayıcıları, Jira JQL veya bir Linear ekibi, projesi ya da arama ifadesi. Codex, önceliklendirmeden önce seçilen sorun içeriğini getirir. Okuma erişimine sahip Atlassian Rovo üzerinden Jira veya Linear.
GitHub Bir depo ve bir bulgu kaynağı: kod taraması, Dependabot güvenlik açıkları ve kötü amaçlı yazılımlar, güvenlik duyuruları ve özel güvenlik açığı raporları ya da tüm kaynaklar. Bir depo belirtmezseniz Codex, mevcut olduğunda geçerli Codex projesine bağlı GitHub deposunu kullanır. GitHub Issues varsayılan GitHub kaynaklarına dahil değildir; bunları önceliklendirmek istediğinizde belirli bir sorun sağlayın veya açıkça GitHub Issues isteyin. Seçilen depoyu ve bulgu türünü okuma iznine sahip gh auth token, GH_TOKEN veya GITHUB_TOKEN gibi kimliği doğrulanmış GitHub REST erişimi.

Codex, sağlanan her bulgu için giriş sırasına göre bir sonuç tutar; böylece her kaynak bulgu izlenebilir kalır. Yinelenen gibi görünen bulguları birleştirmez veya kaldırmaz.

Salt okunur önceliklendirme çalıştırma

Yapıştırılan bulgular veya yerel yapıtlar için şöyle bir istem gönderin:

Use $codex-security:triage-finding to triage these existing security findings against this repository:

[Paste the findings or provide the artifact path.]

Jira veya Linear sorunları için sorun kümesini belirtin ve kaynak sistemi salt okunur tutun:

Use $codex-security:triage-finding to import and triage the security findings from [Jira or Linear issue URLs, identifiers, or query] against this repository.
Do not change the source issues.

GitHub bulguları için depoyu ve kaynağı belirtin:

Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from [owner/repository] against this repository.

Geçerli Codex projesine bağlı GitHub deposunu kullanmak için yalnızca bulgu kaynağını belirtin:

Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from GitHub against this repository. Use the GitHub repository attached to the current Codex project.

İş akışı şu sırayla ilerler:

  1. Bulguları toplayıp düzenleme

    Codex, istenen tüm sorun veya GitHub içeriklerini getirir, kaynak tanımlayıcılarını ve referanslarını korur ve her girdi için bir önceliklendirme öğesi oluşturur. Hüküm atamadan önce eksiksiz öğe listesini oluşturur.

  2. Depo bağlamını doğrulama

    Codex, mevcut olduğunda geçerli depoyu ve revizyonu çözümler. Desteklenen sürümlerin, güvenilir girdilerin, ürün sınırlarının ve kapsam dışı yüzeylerin değerlendirmeyi yönlendirmesi için mevcutsa SECURITY.md dosyasını okur.

  3. Statik kanıtları inceleme

    Codex her bulgu için iddiaya konu olan saldırgan denetimindeki kaynağı, ilgili güvenlik denetimini, savunmasız hedefi, erişilebilir yolu ve desteklenen güvenlik sınırını izler. Destekleyici kanıtları, iddianın aksini gösteren kanıtları ve kanıt boşluklarını kaydeder.

  4. Hüküm ve sıra atama

    Codex her bulguya bir hüküm ve güven düzeyi atar. confirmed ve needs_review bulgularını istismar edilebilirliğe göre ayrı kuyruklarda sıralar.

Sonuçları inceleme

Hüküm Anlamı
confirmed Depo kanıtları, savunmasız yolun belirtilen ön koşullar altında erişilebilir olduğunu ve desteklenen bir güvenlik sınırını aştığını gösterir.
not_actionable Depo kanıtları; etkilenmeyen sürüm, erişilemeyen yol, etkili koruma veya dağıtılmayan yüzey göstererek iddiayı geçersiz kılar.
needs_review Gerekli bilgiler eksik, belirsiz ya da çalışma zamanına, ortama veya ilkeye bağımlı olduğundan depo kanıtları karar vermek için yeterli değildir.

Her bulgu için şunları inceleyin:

  • hükmün ve sıranın gerekçesi
  • destekleyici kanıtlar ve iddianın aksini gösteren kanıtlar
  • açık sorular ve kalan kanıt boşlukları
  • etkilenen konum ve bileşen
  • ürün yüzeyi ve kaynak güven düzeyi
  • önerilen sonraki adım
  • bulgu confirmed olduğunda $codex-security:fix-finding devri

Sağlanan her bulgunun bir sonucu olduğunda, Codex kaynak tanımlayıcısını koruduğunda ve tüm belirsizlikler açıkça belirtildiğinde önceliklendirme tamamlanır. Önceliklendirme sonuçlarını inceledikten sonra Codex'ten geri yazmasını istemediğiniz sürece Jira, Linear ve diğer birikmiş iş kayıtları değişmeden kalır.

Sonraki adımlar

  • confirmed: Bir kişi bulguyu düzeltme için kabul ettikten sonra düzeltip doğrulamak üzere $codex-security:fix-finding kullanın. Önceliklendirme, isteme hazır bir devir hazırlar ancak beceriyi otomatik olarak çağırmaz.

  • needs_review: Kod çalıştırmak kanıt boşluğunu çözebilecekse sınırlı dinamik doğrulama gerçekleştirmek için $codex-security:validation kullanın. Önceliklendirme sonucundaki bulgu iddiasını, etkilenen konumları, ön koşulları, statik kanıtları ve kanıt boşluklarını aktarın:

    Use $codex-security:validation to dynamically validate finding [triage item ID or source ID] from the backlog triage result. Use the strongest realistic, bounded method, record exactly what was tested, and preserve any remaining proof gaps.

    Önceliklendirmenin aksine doğrulama; kod oluşturabilir veya çalıştırabilir, odaklı bir test ya da kavram kanıtı oluşturabilir veya gerçek bir arayüzü kullanabilir. Önerilen komutları onaylamadan önce inceleyin ve Codex onay ve güvenlik ilkelerini yürürlükte tutun.

  • needs_review: Bulgu ürün ilkesine veya dağıtım bağlamına bağlıysa kodu değiştirmeden önce listelenen açık soruları yanıtlayın.

  • not_actionable: Kanıtları önceliklendirme kaydınızla birlikte tutun. Codex, kaynak kaydı otomatik olarak kapatmaz veya güncellemez.

  • Sağlanan birikmiş işlerin ötesindeki güvenlik açıklarını aramak için bir güvenlik taraması çalıştırın.