Viết báo cáo lỗ hổng
Tạo các báo cáo độc lập, có bằng chứng hỗ trợ cho từng lỗ hổng riêng biệt.
Sử dụng $codex-security:vulnerability-writeup để tạo một báo cáo độc lập
cho từng lỗ hổng riêng biệt. Bạn có thể bắt đầu từ kết quả quét Codex Security
hoặc trực tiếp sử dụng các phát hiện, ghi chú công bố, PoC và mã nguồn được cung cấp. Không bắt buộc
phải có bản quét Codex Security.
Chuẩn bị bằng chứng
Cung cấp cho quy trình:
- Các phát hiện, ghi chú công bố hoặc tài liệu đánh giá cần xem xét.
- Cây mã nguồn mục tiêu và bản sửa đổi hoặc bản phát hành bị ảnh hưởng.
- PoC, nhật ký, dấu vết, ảnh chụp màn hình hoặc đầu ra chẩn đoán hiện có.
- Commit hoặc diff sửa lỗi nếu có.
- Phạm vi được ủy quyền cho mọi hoạt động kiểm thử.
Quyền truy cập mã nguồn rất quan trọng vì Codex kiểm tra từng nhận định dựa trên phần mã bị ảnh hưởng trước khi viết báo cáo cuối cùng. Nếu mã nguồn hoặc bản sửa đổi bị ảnh hưởng không khả dụng, hãy xác định xem một báo cáo có độ tin cậy thấp hơn, được gắn nhãn rõ ràng, có hữu ích hay không trước khi tiếp tục.
Chạy quy trình
Gửi một câu lệnh như sau:
Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.Codex kiểm kê tài liệu được cung cấp, nhóm các báo cáo mô tả cùng một
nguyên nhân gốc và đường dẫn dễ bị tấn công, đồng thời tạo một thư mục báo cáo cho mỗi
lỗ hổng riêng biệt. Mỗi thư mục chứa một báo cáo Markdown có tên mô tả rõ ràng
và một thư mục poc/ khi có các tệp PoC hỗ trợ.
Xem xét từng báo cáo
Trước khi phân phối báo cáo, hãy xác nhận rằng báo cáo:
- Theo dõi lỗi từ điểm vào do kẻ tấn công kiểm soát đến thuộc tính bất biến bảo mật bị phá vỡ và tác động.
- Phân biệt hành vi đã xác minh với giả thuyết và các ràng buộc chưa được giải quyết.
- Bao gồm các đoạn mã nguồn tập trung với đường dẫn, hàm và bản sửa đổi bị ảnh hưởng.
- Bao gồm mã nguồn PoC có thể sử dụng, hướng dẫn xây dựng hoặc chạy, đầu ra đại diện và giới hạn an toàn khi việc tạo PoC là khả thi.
- Sử dụng đường dẫn có tính di động và không phụ thuộc vào bộ nhớ nội bộ hoặc đường dẫn tuyệt đối cục bộ.
Không bao giờ kiểm thử một mục tiêu công khai hoặc đang hoạt động thực tế trừ khi bạn được ủy quyền rõ ràng cho chính xác mục tiêu đó.
Sử dụng báo cáo từ một bản quét
Khi bản quét sâu hoặc bản quét thay đổi có các phát hiện cần báo cáo, Codex chạy quy trình này
một lần cho mỗi phát hiện trong giai đoạn báo cáo cuối cùng. Báo cáo chi tiết là tùy chọn đối với
bản quét tiêu chuẩn. Khi Codex tạo báo cáo chi tiết, Codex ghi từng báo cáo vào
findings/<slug>/<slug>.md, lưu các tệp hỗ trợ trong
findings/<slug>/poc/ và liên kết báo cáo từ report.md.
Hãy giữ toàn bộ thư mục quét cùng nhau khi chia sẻ hoặc lưu trữ một bản quét. Để tìm các cải tiến xử lý những mẫu vấn đề xuất hiện xuyên suốt các báo cáo, hãy tiếp tục với Đề xuất gia cố bảo mật.