提议安全强化
使用 $codex-security:propose-security-hardening 将一组安全证据转化为结构性或架构性强化方案。该工作流可以分析已完成的 Codex Security 扫描,也可以从提供的发现、披露报告、事件复盘、评估文档和源代码开始。
最终结果是一组设计方案,而不是补丁,也不能证明其能够修复漏洞。只有在你选择某个方案并明确要求 Codex 进行更改后,Codex 才会修改仓库。
向工作流提供:
- 扫描目录,或明确列出的发现和报告集合。
- 目标源代码树,以及可用时提供相关修订版本或快照。
- 支持这些发现的 PoC、跟踪记录、事件证据或评估材料。
- 关于性能、内存、兼容性、可靠性、运维、交付时间或变更范围的约束。
工作流会利用这些证据识别反复遭到破坏的不变量、分散的控制措施、特权控制点、薄弱的隔离边界以及反复出现的修复模式。它也可能得出结论:相比架构变更,局部修复更为适当。
发送类似以下的提示:
Use $codex-security:propose-security-hardening to analyze [scan directory or finding paths] against [source tree and revision]. Develop evidence-backed structural hardening options with engineering tradeoffs, before-and-after diagrams, a migration plan, and an implementation handoff. Do not modify the repository.有用的方案集应当:
- 将每项拟议变更与具体发现、源代码以及威胁模型证据关联起来。
- 描述当前设计,以及新设计应当保留的安全不变量。
- 比较不同方案,包括残余风险、性能、可靠性、运维、兼容性和迁移成本。
- 只有在证据支持的情况下才推荐方案,并明确列出假设和待解决问题。
- 包含发布、验证、回滚和实施指导。
- 区分观察到的事实、推断结果和拟议的设计属性。
在选择方案前,审查证据和权衡因素。架构图或设计建议不能替代对原始发现或已实施修复的验证。
使用扫描中的强化指导
Section titled “使用扫描中的强化指导”当标准扫描、深度扫描或变更扫描产生需要报告的发现时,Codex 会在详细漏洞报告准备就绪后运行一次此工作流。它会将方案集写入 hardening/hardening.md,将结构化分析写入 hardening/hardening.json,并将配套提案或图表写入 hardening/ 目录下。扫描会从 report.md 链接到该方案集。
请将完整的扫描目录保存在一起,以确保这些链接仍然可用。如需审查构成方案集依据的单项报告,请参阅编写漏洞报告。