Birikmiş işleri önceliklendirme
Mevcut güvenlik bulgularını bir depoya göre inceleyin ve takip çalışmalarını sıralayın.
Mevcut güvenlik bulgularını geçerli depoya göre incelemek için $codex-security:triage-finding kullanın.
Bu iş akışı salt okunur statik analiz gerçekleştirir: Codex, her bulguyu kanıtlanmamış
bir iddia olarak ele alır ve kodu çalıştırmadan depo kanıtlarını inceler.
Bu iş akışını, değerlendirmek istediğiniz depoyla kapsamlandırılmış bir Codex projesinden çalıştırın. Codex, deponun kaynak kodunu okuyabilmelidir. Jira ve Linear bağlayıcıları bulgu verilerini sağlayabilir; GitHub bulguları ise kimliği doğrulanmış GitHub REST erişimi gerektirir. Bunların hiçbiri kaynak koduna erişimin yerini tutmaz.
Codex arka planda belirtilen kod veya sürüm bilgilerinden başlar. İddiaya konu olan saldırgan denetimindeki kaynağı, ilgili güvenlik denetimlerini, tehlikeli hedefi ve erişilebilir yolu izler. Ayrıca ürün yüzeyini ve güven sınırını kontrol eder, çelişkili kanıtları arar ve kanıt boşluklarını kaydeder. Ardından Codex her bulgu için bir hüküm döndürür ve işlem veya ek inceleme gerektiren bulguları sıralar.
Bu işlem; kod oluşturabilen veya çalıştırabilen, odaklı bir test ya da kavram kanıtı
oluşturabilen veya bir bulguyu yeniden üretmek ya da çürütmek için gerçek bir arayüzü
kullanabilen $codex-security:validation işleminden farklıdır. Mevcut birikmiş işleri sınıflandırıp sıralamak için önceliklendirmeyi kullanın.
Statik kanıtın belirsiz bıraktığı bir bulguyu çalışma zamanı kanıtı çözebilecekse doğrulamayı kullanın.
Önceliklendirilecek bulguları seçme
Şu kaynaklardan tek bir bulgu veya bir koleksiyon sağlayabilirsiniz:
| Kaynak | Sağlanacak bilgiler | Gereksinimler |
|---|---|---|
| Yapıştırılan veya yerel bulgular | SARIF sonuçları, bir CVE veya GHSA, bir güvenlik duyurusu, tarayıcı kaydı, hata ödülü raporu, Codex Security bulgu yapıtı veya doğal dille yazılmış bir güvenlik açığı iddiası. | Bağlayıcı gerekmez. |
| Jira veya Linear | Tam güvenlik veya güvenlik açığı sorunu URL'leri ya da tanımlayıcıları, Jira JQL veya bir Linear ekibi, projesi ya da arama ifadesi. Codex, önceliklendirmeden önce seçilen sorun içeriğini getirir. | Okuma erişimine sahip Atlassian Rovo üzerinden Jira veya Linear. |
| GitHub | Bir depo ve bir bulgu kaynağı: kod taraması, Dependabot güvenlik açıkları ve kötü amaçlı yazılımlar, güvenlik duyuruları ve özel güvenlik açığı raporları ya da tüm kaynaklar. Bir depo belirtmezseniz Codex, mevcut olduğunda geçerli Codex projesine bağlı GitHub deposunu kullanır. GitHub Issues varsayılan GitHub kaynaklarına dahil değildir; bunları önceliklendirmek istediğinizde belirli bir sorun sağlayın veya açıkça GitHub Issues isteyin. |
Seçilen depoyu ve bulgu türünü okuma iznine sahip gh auth token, GH_TOKEN veya GITHUB_TOKEN gibi kimliği doğrulanmış GitHub REST erişimi. |
Codex, sağlanan her bulgu için giriş sırasına göre bir sonuç tutar; böylece her kaynak bulgu izlenebilir kalır. Yinelenen gibi görünen bulguları birleştirmez veya kaldırmaz.
Salt okunur önceliklendirme çalıştırma
Yapıştırılan bulgular veya yerel yapıtlar için şöyle bir istem gönderin:
Use $codex-security:triage-finding to triage these existing security findings against this repository:
[Paste the findings or provide the artifact path.]Jira veya Linear sorunları için sorun kümesini belirtin ve kaynak sistemi salt okunur tutun:
Use $codex-security:triage-finding to import and triage the security findings from [Jira or Linear issue URLs, identifiers, or query] against this repository.
Do not change the source issues.GitHub bulguları için depoyu ve kaynağı belirtin:
Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from [owner/repository] against this repository.Geçerli Codex projesine bağlı GitHub deposunu kullanmak için yalnızca bulgu kaynağını belirtin:
Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from GitHub against this repository. Use the GitHub repository attached to the current Codex project.İş akışı şu sırayla ilerler:
Bulguları toplayıp düzenleme
Codex, istenen tüm sorun veya GitHub içeriklerini getirir, kaynak tanımlayıcılarını ve referanslarını korur ve her girdi için bir önceliklendirme öğesi oluşturur. Hüküm atamadan önce eksiksiz öğe listesini oluşturur.
Depo bağlamını doğrulama
Codex, mevcut olduğunda geçerli depoyu ve revizyonu çözümler. Desteklenen sürümlerin, güvenilir girdilerin, ürün sınırlarının ve kapsam dışı yüzeylerin değerlendirmeyi yönlendirmesi için mevcutsa
SECURITY.mddosyasını okur.Statik kanıtları inceleme
Codex her bulgu için iddiaya konu olan saldırgan denetimindeki kaynağı, ilgili güvenlik denetimini, savunmasız hedefi, erişilebilir yolu ve desteklenen güvenlik sınırını izler. Destekleyici kanıtları, iddianın aksini gösteren kanıtları ve kanıt boşluklarını kaydeder.
Hüküm ve sıra atama
Codex her bulguya bir hüküm ve güven düzeyi atar.
confirmedveneeds_reviewbulgularını istismar edilebilirliğe göre ayrı kuyruklarda sıralar.
Sonuçları inceleme
| Hüküm | Anlamı |
|---|---|
confirmed |
Depo kanıtları, savunmasız yolun belirtilen ön koşullar altında erişilebilir olduğunu ve desteklenen bir güvenlik sınırını aştığını gösterir. |
not_actionable |
Depo kanıtları; etkilenmeyen sürüm, erişilemeyen yol, etkili koruma veya dağıtılmayan yüzey göstererek iddiayı geçersiz kılar. |
needs_review |
Gerekli bilgiler eksik, belirsiz ya da çalışma zamanına, ortama veya ilkeye bağımlı olduğundan depo kanıtları karar vermek için yeterli değildir. |
Her bulgu için şunları inceleyin:
- hükmün ve sıranın gerekçesi
- destekleyici kanıtlar ve iddianın aksini gösteren kanıtlar
- açık sorular ve kalan kanıt boşlukları
- etkilenen konum ve bileşen
- ürün yüzeyi ve kaynak güven düzeyi
- önerilen sonraki adım
- bulgu
confirmedolduğunda$codex-security:fix-findingdevri
Sağlanan her bulgunun bir sonucu olduğunda, Codex kaynak tanımlayıcısını koruduğunda ve tüm belirsizlikler açıkça belirtildiğinde önceliklendirme tamamlanır. Önceliklendirme sonuçlarını inceledikten sonra Codex'ten geri yazmasını istemediğiniz sürece Jira, Linear ve diğer birikmiş iş kayıtları değişmeden kalır.
Sonraki adımlar
confirmed: Bir kişi bulguyu düzeltme için kabul ettikten sonra düzeltip doğrulamak üzere$codex-security:fix-findingkullanın. Önceliklendirme, isteme hazır bir devir hazırlar ancak beceriyi otomatik olarak çağırmaz.needs_review: Kod çalıştırmak kanıt boşluğunu çözebilecekse sınırlı dinamik doğrulama gerçekleştirmek için$codex-security:validationkullanın. Önceliklendirme sonucundaki bulgu iddiasını, etkilenen konumları, ön koşulları, statik kanıtları ve kanıt boşluklarını aktarın:Use $codex-security:validation to dynamically validate finding [triage item ID or source ID] from the backlog triage result. Use the strongest realistic, bounded method, record exactly what was tested, and preserve any remaining proof gaps.Önceliklendirmenin aksine doğrulama; kod oluşturabilir veya çalıştırabilir, odaklı bir test ya da kavram kanıtı oluşturabilir veya gerçek bir arayüzü kullanabilir. Önerilen komutları onaylamadan önce inceleyin ve Codex onay ve güvenlik ilkelerini yürürlükte tutun.
needs_review: Bulgu ürün ilkesine veya dağıtım bağlamına bağlıysa kodu değiştirmeden önce listelenen açık soruları yanıtlayın.not_actionable: Kanıtları önceliklendirme kaydınızla birlikte tutun. Codex, kaynak kaydı otomatik olarak kapatmaz veya güncellemez.Sağlanan birikmiş işlerin ötesindeki güvenlik açıklarını aramak için bir güvenlik taraması çalıştırın.