Güvenlik açığı raporları yazma
Farklı güvenlik açıkları için kanıtlarla desteklenen, kendi içinde yeterli raporlar oluşturun.
Her farklı güvenlik açığı için kendi içinde yeterli bir rapor oluşturmak üzere
$codex-security:vulnerability-writeup kullanın. Codex Security tarama sonuçlarından
başlayabilir veya sağlanan bulguları, ifşa notlarını, PoC'leri ve kaynak kodunu doğrudan
kullanabilirsiniz. Codex Security taraması gerekli değildir.
Kanıtları hazırlama
İş akışına şunları sağlayın:
- İncelenecek bulgular, ifşa notları veya değerlendirme belgeleri.
- Hedef kaynak ağacı ve etkilenen revizyon ya da sürüm.
- Mevcut PoC'ler, günlükler, izler, ekran görüntüleri veya tanılama çıktıları.
- Varsa düzeltme commit'leri veya diff'leri.
- Her türlü test için yetkilendirme sınırı.
Kaynağa erişim önemlidir çünkü Codex, nihai raporu yazmadan önce her iddiayı etkilenen kodla karşılaştırır. Kaynak veya etkilenen revizyon mevcut değilse devam etmeden önce açıkça etiketlenmiş, daha düşük güven düzeyine sahip bir raporun yararlı olup olmayacağına karar verin.
İş akışını çalıştırma
Şuna benzer bir istem gönderin:
Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.Codex sağlanan materyalin envanterini çıkarır, aynı temel nedeni ve güvenlik açığı bulunan
yolu açıklayan raporları gruplandırır ve her farklı güvenlik açığı için bir rapor dizini
oluşturur. Her dizin, açıklayıcı biçimde adlandırılmış bir Markdown raporu ve destekleyici
PoC dosyaları varsa bir poc/ dizini içerir.
Her raporu inceleme
Bir raporu dağıtmadan önce şunları doğrulayın:
- Hata, saldırganın denetimindeki giriş noktasından ihlal edilen güvenlik değişmezine ve etkiye kadar izleniyor.
- Doğrulanmış davranış, varsayımlardan ve çözümlenmemiş kısıtlardan ayrılıyor.
- Yolları, işlevleri ve etkilenen revizyonu içeren odaklanmış kaynak alıntıları bulunuyor.
- PoC uygulanabilir olduğunda kullanılabilir PoC kaynağı, derleme veya çalıştırma talimatları, temsilî çıktı ve güvenlik sınırlamaları bulunuyor.
- Taşınabilir yollar kullanılıyor ve dahili depolamaya ya da yerel mutlak yollara bağımlı olunmuyor.
Tam olarak ilgili hedef için açık yetkiniz yoksa genel kullanıma açık veya üretimdeki bir hedefi asla test etmeyin.
Bir taramadaki raporları kullanma
Derin tarama veya değişiklik taramasında raporlanabilir bulgular olduğunda Codex, nihai raporlama
sırasında bu iş akışını her bulgu için bir kez çalıştırır. Ayrıntılı raporlar standart
taramalar için isteğe bağlıdır. Codex ayrıntılı raporlar oluşturduğunda her raporu
findings/<slug>/<slug>.md konumuna yazar, destekleyici dosyaları
findings/<slug>/poc/ altında saklar ve rapora report.md içinden bağlantı verir.
Bir taramayı paylaşırken veya arşivlerken tarama dizininin tamamını bir arada tutun. Raporlar genelindeki kalıpları ele alan iyileştirmeler aramak için Güvenlik sıkılaştırması önerme ile devam edin.