整理积压的安全发现
如需完整文档索引,请参阅 llms.txt。文档页面的 Markdown 版本可通过在页面后追加
.md来获取 URL。
使用 $codex-security:triage-finding 来根据当前仓库审查现有安全发现
。此工作流会执行只读静态
分析: Codex 将每个发现视为未经证实的主张,并检查仓库
证据,而不执行代码。
从一个 Codex 作用域限定为你要 评估的仓库的项目运行此工作流。 Codex 必须能够读取该仓库的源代码。Jira 和 Linear 连接器可以提供发现数据,而 GitHub 发现需要经过身份验证的 GitHub REST 访问权限。二者都不能替代对源代码的访问权限。
在底层, Codex 会从被引用的代码或版本信息开始。它 追踪所声称的攻击者可控制来源、相关安全控制、 危险汇点以及可达路径。它还会检查产品表面和信任 边界,寻找相矛盾的证据,并记录证明缺口。 Codex 然后 为每个发现返回一个裁定,并对需要采取行动或进一步 审查的发现进行排序。
这不同于 $codex-security:validation,后者可以构建或运行代码、
创建聚焦的测试或概念验证,或操作真实接口来
复现或反驳某个发现。使用分诊来分类并排序
现有积压项。当运行时证据能够解决静态证据
仍无法确定的发现时,使用验证。
积压项分诊从现有发现开始。若要在仓库中搜索新的 漏洞, 运行安全扫描。分诊 不会修改仓库或实现修复。
选择要整理的发现
Section titled “选择要整理的发现”你可以提供来自以下来源的单个发现或一组发现:
| 来源 | 需要提供什么 | 要求 |
|---|---|---|
| 粘贴的或本地的发现 | SARIF 结果、 CVE 或 GHSA、公告、扫描器工单、漏洞赏金报告、 Codex 安全发现产物,或用普通语言描述的漏洞主张。 | 不需要连接器。 |
| Jira 或 Linear | 确切的安全或漏洞问题 URLs 或标识符、Jira JQL,或 Linear 团队、项目或搜索短语。 Codex 会在分诊前检索所选问题内容。 | 通过 Atlassian Rovo 使用 Jira 或 Linear ,并具备读取权限。 |
| GitHub | 一个仓库和一个发现来源:代码扫描、 Dependabot 漏洞和恶意软件、安全公告和私有漏洞报告,或所有来源。如果你未指定仓库, Codex 会使用 GitHub 当前 Codex 项目附加的仓库(如果可用)。 GitHub Issues 不包含在默认的 GitHub 来源中;当你想分诊它们时,请提供具体 issue 或明确要求 GitHub Issues。 |
经过身份验证的 GitHub REST 访问权限,例如 gh auth token、 GH_TOKEN,或 GITHUB_TOKEN,并具有读取所选仓库和发现类型的权限。 |
Codex 会按输入顺序为每个提供的发现保留一个结果,因此每个 来源发现都保持可追踪。它不会合并或丢弃看起来 像重复项的发现。
运行只读 triage
Section titled “运行只读 triage”对于粘贴的发现或本地工件,请发送类似以下的提示:
Use $codex-security:triage-finding to triage these existing security findings against this repository:
[Paste the findings or provide the artifact path.]对于 Jira 或 Linear 问题,请标识问题集,并保持源系统 只读:
Use $codex-security:triage-finding to import and triage the security findings from [Jira or Linear issue URLs, identifiers, or query] against this repository.Do not change the source issues.对于 GitHub 发现,请注明仓库和来源:
Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from [owner/repository] against this repository.若要使用 GitHub 当前 Codex 项目附加的仓库,请 仅指定发现来源:
Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from GitHub against this repository. Use the GitHub repository attached to the current Codex project.工作流按以下顺序执行:
-
收集并整理发现
Codex 会检索任何请求的问题或 GitHub 内容,保留来源 标识符和引用,并为每个输入创建一个分诊项。它会在分配裁定前构建 完整的项目列表。
-
确认仓库上下文
Codex 会在可用时解析当前仓库和修订版本。它会读取
SECURITY.md(如果存在),以便支持的版本、可信输入、产品 边界和范围外表面为评估提供依据。 -
检查静态证据
对于每个发现, Codex 会追踪所声称的攻击者可控制来源、 相关安全控制、易受攻击的汇点、可达路径以及受支持的 安全边界。它会记录支持性证据、反驳该 主张的证据,以及证明缺口。
-
分配裁定和排名
Codex 会为每个发现分配裁定和置信度。它会在单独队列中按可利用性对
confirmed和needs_review发现进行排序。
| 裁定 | 含义 |
|---|---|
confirmed |
仓库证据表明,易受攻击路径在所述前提条件下可达,并跨越受支持的安全边界。 |
not_actionable |
仓库证据排除了该主张,例如显示版本不受影响、路径不可达、防护有效,或表面未发布。 |
needs_review |
仓库证据不足以做出判断,因为所需信息缺失、不明确、依赖运行时、依赖环境或依赖策略。 |
可利用性排名使用从 1开始的正整数,并在每个裁定队列内
独立排序。这样可以将修复优先级与
未解决的审查工作分开。排名 1 表示该结果集中最可利用的 confirmed 发现
或优先级最高的 needs_review 发现。该排名
不是扫描器严重性评分,并且 not_actionable 发现不会被排名。
对于每个发现,请审查:
- 裁定和排名的理由
- 支持性证据以及反驳该主张的证据
- 未解决的问题和剩余证明缺口
- 受影响的位置和组件
- 产品表面和来源信任级别
- 建议的下一步
- 当发现为
$codex-security:fix-finding时的 交接confirmed
当每个提供的发现都有一个结果、 Codex 保留 其来源标识符,并且任何不确定性都已明确时,分诊即完成。Jira、Linear 和其他 积压记录会保持不变,除非你要求 Codex 在 审查分诊结果后写回。
confirmed:当有人接受该发现进行修复后,使用$codex-security:fix-finding来修复并 验证它。分诊会准备一个可直接用于提示词的交接内容,但不会自动调用该技能 。needs_review:如果运行代码可以解决证明缺口,请使用$codex-security:validation执行有边界的动态验证。传入 来自分诊结果的发现主张、受影响位置、前提条件、静态证据和 证明缺口:
Use $codex-security:validation to dynamically validate finding [triage item ID or source ID] from the backlog triage result. Use the strongest realistic, bounded method, record exactly what was tested, and preserve any remaining proof gaps.与分诊不同,验证可能会构建或运行代码、创建聚焦的测试或 概念验证,或操作真实接口。请先审查提议的命令 再批准,并保持 Codex 审批和安全 策略 生效。
needs_review:如果该发现依赖产品策略或部署 上下文,请先回答列出的未解决问题,再更改代码。not_actionable:将证据与你的分诊记录保存在一起。 Codex 不会 自动关闭或更新来源工单。- 若要查找所提供积压项之外的漏洞, 运行安全 扫描。