跳转到内容

编写漏洞报告

身份 非官方简体中文镜像
翻译状态 AI 翻译 / AI 审校
来源版本 官方未提供
同步日期 2026-07-26
官方原文 learn.chatgpt.com

使用 $codex-security:vulnerability-writeup 为每个独立漏洞创建一份自包含的报告。你可以从 Codex Security 扫描结果开始,也可以直接使用提供的发现结果、披露说明、PoC 和源代码。无需执行 Codex Security 扫描。

向工作流提供:

  • 要审查的发现结果、披露说明或评估文档。
  • 目标源代码树以及受影响的修订版本或发行版本。
  • 现有的 PoC、日志、跟踪记录、屏幕截图或崩溃输出。
  • 可用时提供修复提交或差异。
  • 任何测试的授权边界。

源代码访问权限非常重要,因为 Codex 会在编写最终报告之前,根据受影响的代码核查每项声明。如果源代码或受影响的修订版本不可用,请在继续之前决定是否需要一份明确标注为低置信度的报告。

发送类似以下的提示:

Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.

Codex 会清点提供的材料,将描述相同根本原因和易受攻击路径的报告归为一组,并为每个独立漏洞创建一个报告目录。每个目录包含一份描述性命名的 Markdown 报告;如果有支持 PoC 的文件,还会包含一个 poc/ 目录。

分发报告前,请确认报告:

  • 从攻击者控制的入口点追踪到遭破坏的安全不变量和影响。
  • 区分已验证的行为、假设和未解决的约束。
  • 包含重点源代码摘录,并注明路径、函数和受影响的修订版本。
  • 在 PoC 可行时,包含可用的 PoC 源代码、构建或运行说明、代表性输出以及安全限制。
  • 使用可移植路径,不依赖内部存储或本地绝对路径。

除非已获得针对该特定目标的明确授权,否则绝不要测试公共系统或生产系统。

当标准扫描、深度扫描或变更扫描发现可报告的问题时,Codex 会在最终报告阶段为每个发现的问题运行一次此工作流。扫描会将每份报告写入 findings/<slug>/<slug>.md,将支持文件存储在 findings/<slug>/poc/ 下,并在 report.md 中链接到该报告。

共享或归档扫描结果时,请将完整的扫描目录保存在一起。若要查找可解决多份报告中共性模式的改进措施,请继续阅读提出安全加固建议