繁體中文

提出安全強化建議

開發有證據支援的結構強化選項,而無需修改儲存庫。

使用$codex-security:propose-security-hardening到turn的集合 結構或建築強化選項的安全證據。這 工作流程可以分析完整的 Codex 安全掃描或從提供的開始 調查結果、披露報告、事件審查、評估檔案以及 源程式碼。

結果是一個設計組合,而不是一個補丁,並且不能證明它修復了一個問題 脆弱性。 Codex 僅在你選擇一個選項並 明確要求它做出改變。

準備證據

提供工作流程:

  • 掃描目錄或結果和報告的明確集合。
  • 目標源樹和相關修訂或快照(如果可用)。
  • PoC、痕跡、事件證據或支援的評估材料 發現。
  • 效能、記憶體、相容性、可靠性、操作的限制, 交貨時間,或更改範圍。

該工作流程使用證據來識別重複破壞的不變數、分散的不變數 控制、特權阻塞點、弱隔離邊界和重複出現的問題 補救模式。它還可以得出結論,本機修復更有效 比架構變化更成比例​​。

執行工作流程

傳送如下提示:

Use $codex-security:propose-security-hardening to analyze [scan directory or finding paths] against [source tree and revision]. Develop evidence-backed structural hardening options with engineering tradeoffs, before-and-after diagrams, a migration plan, and an implementation handoff. Do not modify the repository.

審查投資組合

一個有用的投資組合應該:

  • 將每個提議的變更與具體的發現、來源和威脅模型聯絡起來 證據。
  • 描述當前的設計和新設計應具有的安全不變數 儲存。
  • 比較不同的選項,包括剩餘風險、效能、 可靠性、操作、相容性和遷移成本。
  • 僅在證據支援且明確的情況下推薦選項 假設和開放性問題。
  • 包括推出、驗證、回滾和實施指南。
  • 將觀察到的事實、推論和提議的設計屬性分開。

在選擇選項之前檢視證據和權衡。一個架構 圖表或設計建議不會取代原始的驗證 發現或實施的修復。

使用掃描的強化指導

當標準、深度或更改掃描有可報告的結果時,Codex 執行此 詳細漏洞報告準備好後的工作流程。它寫的是 投資組合為 hardening/hardening.md,結構化分析為 hardening/hardening.json,以及支援提案或圖表 hardening/。掃描連結來自 report.md 的投資組合。

將完整的掃描目錄放在一起,以便這些連結仍然可用。審查 通知投資組合的各個報告,請參閱編寫漏洞 報告