Đề xuất gia cố bảo mật
Phát triển các phương án gia cố cấu trúc có bằng chứng hỗ trợ mà không sửa đổi kho lưu trữ.
Sử dụng $codex-security:propose-security-hardening để chuyển một tập hợp
bằng chứng bảo mật thành các phương án gia cố cấu trúc hoặc kiến trúc. Quy trình
có thể phân tích một bản quét Codex Security đã hoàn tất hoặc bắt đầu từ các phát hiện,
báo cáo công bố, báo cáo đánh giá sự cố, tài liệu đánh giá và mã nguồn được cung cấp.
Kết quả là một danh mục thiết kế, không phải bản vá, và không chứng minh rằng nó khắc phục được lỗ hổng. Codex chỉ thay đổi kho lưu trữ sau khi bạn chọn một phương án và yêu cầu rõ ràng Codex thực hiện thay đổi đó.
Chuẩn bị bằng chứng
Cung cấp cho quy trình:
- Một thư mục quét hoặc một tập hợp rõ ràng gồm các phát hiện và báo cáo.
- Cây mã nguồn mục tiêu và bản sửa đổi hoặc ảnh chụp nhanh có liên quan nếu có.
- PoC, dấu vết, bằng chứng sự cố hoặc tài liệu đánh giá hỗ trợ cho các phát hiện.
- Các ràng buộc về hiệu năng, bộ nhớ, khả năng tương thích, độ tin cậy, vận hành, thời gian bàn giao hoặc phạm vi thay đổi.
Quy trình sử dụng bằng chứng để xác định các thuộc tính bất biến bị phá vỡ lặp đi lặp lại, những biện pháp kiểm soát phân tán, điểm thắt cổ chai đặc quyền, ranh giới cô lập yếu và các mẫu khắc phục tái diễn. Quy trình cũng có thể kết luận rằng các bản sửa lỗi cục bộ cân xứng hơn so với thay đổi kiến trúc.
Chạy quy trình
Gửi một câu lệnh như sau:
Use $codex-security:propose-security-hardening to analyze [scan directory or finding paths] against [source tree and revision]. Develop evidence-backed structural hardening options with engineering tradeoffs, before-and-after diagrams, a migration plan, and an implementation handoff. Do not modify the repository.Xem xét danh mục
Một danh mục hữu ích phải:
- Liên kết từng thay đổi được đề xuất với các phát hiện, mã nguồn và bằng chứng mô hình mối đe dọa cụ thể.
- Mô tả thiết kế hiện tại và các thuộc tính bất biến về bảo mật mà thiết kế mới cần duy trì.
- So sánh các phương án khác nhau, bao gồm rủi ro còn lại, hiệu năng, độ tin cậy, vận hành, khả năng tương thích và chi phí di chuyển.
- Chỉ đề xuất một phương án khi có đủ bằng chứng hỗ trợ, cùng với các giả định và câu hỏi mở được nêu rõ.
- Bao gồm hướng dẫn triển khai, xác thực, hoàn tác và triển khai kỹ thuật.
- Tách biệt sự kiện quan sát được, suy luận và các thuộc tính thiết kế được đề xuất.
Hãy xem xét bằng chứng và các đánh đổi trước khi chọn một phương án. Sơ đồ kiến trúc hoặc đề xuất thiết kế không thay thế việc xác thực các phát hiện ban đầu hay bản sửa lỗi đã triển khai.
Sử dụng hướng dẫn gia cố từ một bản quét
Khi bản quét tiêu chuẩn, sâu hoặc thay đổi có các phát hiện cần báo cáo, Codex chạy quy trình này
một lần sau khi các báo cáo lỗ hổng chi tiết đã sẵn sàng. Codex ghi
danh mục vào hardening/hardening.md, bản phân tích có cấu trúc vào
hardening/hardening.json và các đề xuất hoặc sơ đồ hỗ trợ trong
hardening/. Bản quét liên kết danh mục từ report.md.
Hãy giữ toàn bộ thư mục quét cùng nhau để các liên kết đó tiếp tục sử dụng được. Để xem xét các báo cáo riêng lẻ làm cơ sở cho danh mục, hãy xem Viết báo cáo lỗ hổng.