提出安全強化建議
開發有證據支援的結構強化選項,而無需修改儲存庫。
使用$codex-security:propose-security-hardening到turn的集合
結構或建築強化選項的安全證據。這
工作流程可以分析完整的 Codex 安全掃描或從提供的開始
調查結果、披露報告、事件審查、評估檔案以及
源程式碼。
結果是一個設計組合,而不是一個補丁,並且不能證明它修復了一個問題 脆弱性。 Codex 僅在你選擇一個選項並 明確要求它做出改變。
準備證據
提供工作流程:
- 掃描目錄或結果和報告的明確集合。
- 目標源樹和相關修訂或快照(如果可用)。
- PoC、痕跡、事件證據或支援的評估材料 發現。
- 效能、記憶體、相容性、可靠性、操作的限制, 交貨時間,或更改範圍。
該工作流程使用證據來識別重複破壞的不變數、分散的不變數 控制、特權阻塞點、弱隔離邊界和重複出現的問題 補救模式。它還可以得出結論,本機修復更有效 比架構變化更成比例。
執行工作流程
傳送如下提示:
Use $codex-security:propose-security-hardening to analyze [scan directory or finding paths] against [source tree and revision]. Develop evidence-backed structural hardening options with engineering tradeoffs, before-and-after diagrams, a migration plan, and an implementation handoff. Do not modify the repository.審查投資組合
一個有用的投資組合應該:
- 將每個提議的變更與具體的發現、來源和威脅模型聯絡起來 證據。
- 描述當前的設計和新設計應具有的安全不變數 儲存。
- 比較不同的選項,包括剩餘風險、效能、 可靠性、操作、相容性和遷移成本。
- 僅在證據支援且明確的情況下推薦選項 假設和開放性問題。
- 包括推出、驗證、回滾和實施指南。
- 將觀察到的事實、推論和提議的設計屬性分開。
在選擇選項之前檢視證據和權衡。一個架構 圖表或設計建議不會取代原始的驗證 發現或實施的修復。
使用掃描的強化指導
當標準、深度或更改掃描有可報告的結果時,Codex 執行此
詳細漏洞報告準備好後的工作流程。它寫的是
投資組合為 hardening/hardening.md,結構化分析為
hardening/hardening.json,以及支援提案或圖表
hardening/。掃描連結來自 report.md 的投資組合。
將完整的掃描目錄放在一起,以便這些連結仍然可用。審查 通知投資組合的各個報告,請參閱編寫漏洞 報告。