提议安全强化
如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加
.md来获取 URL。
使用 $codex-security:propose-security-hardening 将一组
安全证据转化为结构或架构加固选项。
工作流可以分析已完成的 Codex 安全扫描,也可以从提供的
发现、披露报告、事件复盘、评估文档和
源代码开始。
结果是一个设计组合,而不是补丁,也不能证明它修复了 漏洞。 Codex 只有在你选择某个选项并 明确要求它进行该更改后,才会修改仓库。
向工作流提供:
- 扫描目录,或一组明确的发现和报告。
- 目标源代码树,以及可用时的相关修订版本或快照。
- PoCs、跟踪、事件证据或支持这些 发现的评估材料。
- 性能、内存、兼容性、可靠性、运维、 交付时间或变更范围方面的约束。
该工作流使用证据来识别反复被破坏的不变量、分散的 控制措施、特权瓶颈、薄弱的隔离边界,以及反复出现的 修复模式。它也可能得出结论:局部修复比架构更改 更合乎比例。
发送类似以下的提示:
Use $codex-security:propose-security-hardening to analyze [scan directory or finding paths] against [source tree and revision]. Develop evidence-backed structural hardening options with engineering tradeoffs, before-and-after diagrams, a migration plan, and an implementation handoff. Do not modify the repository.有用的方案集应当:
- 将每项拟议更改关联到具体发现、源代码和威胁模型 证据。
- 描述当前设计,以及新设计应 保留的安全不变量。
- 比较不同选项,包括剩余风险、性能、 可靠性、运维、兼容性和迁移成本。
- 仅在证据支持时推荐某个选项,并明确 假设和开放问题。
- 包含发布、验证、回滚和实施指导。
- 区分观察到的事实、推论和拟议的设计属性。
在选择选项前,请审查证据和权衡。架构 图或设计建议不能替代对原始 发现或已实施修复的验证。
使用扫描中的强化指导
Section titled “使用扫描中的强化指导”当标准、深度或变更扫描有可报告的发现时, Codex 会在详细漏洞报告准备就绪后运行一次此
工作流。它会将设计组合写入
, hardening/hardening.md将结构化分析写入
hardening/hardening.json,并将支持性提案或图表写入
hardening/下。扫描会从 report.md链接到该设计组合。
请将完整扫描目录保存在一起,以便这些链接保持可用。若要查看 为该设计组合提供依据的各个报告,请参阅 编写漏洞 报告。