Tiếng Việt

Khắc phục và xác minh các phát hiện bảo mật

Chuyển các phát hiện đã được chấp nhận thành bản vá tối thiểu kèm bằng chứng hồi quy có trọng tâm.

Sử dụng Codex Security để chuyển một phát hiện bảo mật đã được chấp nhận thành một bản vá tập trung, đã được xác minh. Bạn có thể làm việc trong bàn làm việc Security hoặc chạy quy trình khắc phục từ lời nhắc, dòng lệnh hoặc CI/CD. Codex xác thực vấn đề và khi việc kiểm thử an toàn, khả thi, sẽ thêm một bài kiểm thử hồi quy tập trung thất bại trước khi sửa và vượt qua sau khi sửa. Công cụ cũng kiểm tra rằng hành vi hợp lệ vẫn hoạt động. Nếu bài kiểm thử hồi quy không an toàn hoặc không khả thi, Codex ghi lại khoảng trống bằng chứng và cung cấp artifact xác thực có thể lặp lại mạnh nhất thay thế.

Hãy bắt đầu bằng cách sửa một phát hiện đã được chấp nhận để có thể đánh giá chất lượng bản vá và xác minh. Khi quy trình đáp ứng tiêu chuẩn của bạn, hãy mở rộng cho nhiều phát hiện đã được chấp nhận hơn bằng cách xử lý từng phát hiện trong một tác vụ hoặc công việc CI/CD riêng. Việc giới hạn phạm vi từng bản sửa giúp thay đổi mã và bằng chứng dễ rà soát hơn.

Sửa một phát hiện trong giao diện người dùng

Mở một phát hiện đã được chấp nhận từ Findings hoặc một quy trình quét đã hoàn tất trong Scans. Rà soát bằng chứng, sau đó dùng Patch để tạo, rà soát, áp dụng và xác minh một bản sửa tập trung.

  1. Tạo bản vá tập trung

    Mở phát hiện, chọn thẻ Patch, rồi chọn Generate patch. Codex xác thực hoặc tái hiện vấn đề khi khả thi và ghi một artifact bản vá mà không sửa đổi bản checkout đã chọn.

  2. Rà soát diff được đề xuất

    Đọc mọi mã nguồn đã thay đổi, bài kiểm thử hồi quy và artifact xác thực. Từ chối các đợt tái cấu trúc diện rộng, dọn dẹp không liên quan hoặc thay đổi làm suy yếu một biện pháp kiểm soát bảo mật khác.

  3. Áp dụng bản vá cục bộ

    Chỉ chọn Apply patch sau khi diff đạt yêu cầu. Codex áp dụng chính xác bản vá đã tạo vào cây làm việc và ghi lại trạng thái đó. Rà soát diff của cây làm việc trước khi tiếp tục.

  4. Xác minh bản sửa

    Chọn Verify fix. Codex chạy lại trình tái hiện ban đầu hoặc phép kiểm tra khai thác mạnh nhất hiện có. Nếu bài kiểm thử hồi quy an toàn và khả thi, Codex kiểm tra rằng bài kiểm thử thất bại trước khi sửa và vượt qua sau khi sửa. Nếu bài kiểm thử không an toàn hoặc không khả thi, Codex ghi lại khoảng trống bằng chứng và cung cấp artifact xác thực có thể lặp lại mạnh nhất thay thế. Công cụ cũng kiểm tra hành vi hợp lệ, các cách vượt qua gần đó và những bài kiểm thử kho lưu trữ liên quan.

  5. Chủ động đóng phát hiện

    Việc xác minh không tự động đóng phát hiện. Hãy rà soát các lệnh, kết quả và khoảng trống bằng chứng còn lại, sau đó đóng phát hiện với lý do chính xác hoặc giữ phát hiện ở trạng thái mở để tiếp tục xử lý.

Bản vá Codex Security đã tạo, sẵn sàng để rà soát
Rà soát bản sửa bảo mật đã tạo trước khi áp dụng vào bản checkout của bạn.

Sửa một phát hiện từ CLI

Sử dụng Codex CLI khi bạn đã có phát hiện từ quy trình quét, phiếu, thông báo, báo cáo tiết lộ, đánh giá bảo mật hoặc rà soát nội bộ:

Các lệnh bên dưới giả định Codex Security đã được cài đặt trong CODEX_HOMEcodex exec sử dụng. Runner CI mới không cài sẵn plugin trên chợ theo mặc định.

Use $codex-security:fix-finding to fix finding <finding-id> from <report-path>. Validate the issue, make the smallest safe change, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.

Bao gồm nguồn đã biết, điểm nhận, đầu vào của kẻ tấn công, tác động, điều kiện bất biến dự kiến, trình tái hiện, các tệp bị ảnh hưởng và lệnh xác thực. Codex có thể kiểm tra kho lưu trữ để tìm các chi tiết kỹ thuật còn thiếu, nhưng phải hỏi trước khi phỏng đoán chính sách sản phẩm hoặc điều kiện bất biến bảo mật dự kiến.

Đối với lần chạy tự động, hãy truyền lời nhắc cho codex exec sau khi checkout mã, cung cấp báo cáo phát hiện và cấp plugin trong CODEX_HOME đó:

codex exec --sandbox workspace-write 'Use $codex-security:fix-finding to fix finding <finding-id> from <report-path>. Validate the issue, make the smallest safe change, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.'

Quét và sửa các phát hiện trong CI/CD

Cấp Codex Security trong CODEX_HOME của runner trước khi gọi các kỹ năng này. Lệnh bên dưới sử dụng plugin đã cài đặt; lệnh không tự cài đặt plugin.

Trong CI/CD, hãy tách quy trình quét thay đổi khỏi quá trình khắc phục và yêu cầu quy trình quét không thay đổi bản checkout. Bảo toàn toàn bộ thư mục quét đã hoàn tất dưới dạng artifact của tác vụ, rà soát các phát hiện và bắt đầu một tác vụ hoặc công việc Codex riêng cho mỗi phát hiện được chấp nhận để khắc phục.

Chạy cả quy trình quét thay đổi và khắc phục với --sandbox workspace-write. Quy trình quét cần quyền đó để lưu artifact tạm thời, nhưng lời nhắc của nó vẫn phải yêu cầu Do not modify the checkout. Quá trình khắc phục cần cùng quyền để ghi bản vá tập trung và bằng chứng xác minh.

  1. Xác định các bản sửa đổi cơ sở và đầu cho thay đổi.
  2. Chạy $codex-security:security-diff-scan trên diff đó mà không sửa đổi bản checkout.
  3. Bảo toàn toàn bộ thư mục quét và chọn các phát hiện cần sửa.
  4. Gọi $codex-security:fix-finding một lần cho mỗi phát hiện đã được chấp nhận.
  5. Tạo một bản vá tập trung và một bài kiểm thử hồi quy thất bại trước khi sửa và vượt qua sau khi sửa, hoặc ghi lại lý do bài kiểm thử đó không an toàn hay không khả thi.
  6. Xác minh độc lập vấn đề ban đầu và hành vi hợp lệ.

Trước tiên, quét thay đổi mà không sửa đổi bản checkout:

codex exec --sandbox workspace-write 'Use $codex-security:security-diff-scan to review changes from <base-revision> to <head-revision> for security regressions. Do not modify the checkout.'

Sau đó, sửa một phát hiện đã được chấp nhận từ quy trình quét đã hoàn tất:

codex exec --sandbox workspace-write 'Use $codex-security:fix-finding to fix finding <finding-id> from <completed-scan-directory>. Validate the finding, generate one minimal patch, and add a focused regression test that fails before the fix and passes after it. If that test is unsafe or infeasible, record the proof gap and provide the strongest repeatable validation artifact instead. Verify that the issue no longer reproduces.'

Lặp lại lệnh thứ hai trong một tác vụ hoặc công việc độc lập cho từng phát hiện đã được chấp nhận còn lại. Sau khi xác minh, hãy hợp nhất từng bản vá thông qua quy trình rà soát mã và phát hành thông thường của bạn.