For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Hauptnavigation

Schwachstellenberichte erstellen

Erstelle aus Befunden, Offenlegungshinweisen, Quellcode und Proof-of-Concept-Material professionell ausgearbeitete Schwachstellenberichte, deren Aussagen durch den Quellcode belegt sind.

Erstelle mit $codex-security:vulnerability-writeup für jede einzelne Schwachstelle einen in sich geschlossenen Bericht. Du kannst mit Scanergebnissen von Codex Security beginnen oder direkt bereitgestellte Befunde, Offenlegungshinweise, PoCs und Quellcode verwenden. Ein Scan mit Codex Security ist nicht erforderlich.

Nachweise vorbereiten

Stelle für den Ablauf Folgendes bereit:

  • Die zu prüfenden Befunde, Offenlegungshinweise oder Prüfunterlagen.
  • Den zu prüfenden Quellbaum und die betroffene Revision oder das betroffene Release.
  • Vorhandene PoCs, Logs, Traces, Screenshots oder Diagnoseausgaben.
  • Falls verfügbar, Commits mit Fehlerbehebungen oder entsprechende Diffs.
  • Den genehmigten Umfang sämtlicher Tests.

Der Zugriff auf den Quellcode ist wichtig, da Codex jede Aussage anhand des betroffenen Codes prüft, bevor der endgültige Bericht verfasst wird. Wenn der Quellcode oder die betroffene Revision nicht verfügbar ist, entscheide, ob ein ausdrücklich als weniger belastbar gekennzeichneter Bericht sinnvoll ist, bevor du fortfährst.

Ablauf ausführen

Sende beispielsweise folgenden Prompt:

Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.

Codex erfasst das bereitgestellte Material, gruppiert Berichte, die dieselbe Grundursache und denselben anfälligen Codepfad beschreiben, und erstellt für jede einzelne Schwachstelle ein eigenes Berichtsverzeichnis. Jedes Verzeichnis enthält einen aussagekräftig benannten Markdown-Bericht sowie ein Verzeichnis namens poc/, falls zugehörige PoC-Dateien vorliegen.

Jeden Bericht überprüfen

Prüfe vor der Weitergabe eines Berichts, ob er:

  • Den Fehler vom durch Angreifende kontrollierten Einstiegspunkt über die verletzte Sicherheitsinvariante bis zu seinen Auswirkungen nachverfolgt.
  • Bestätigtes Verhalten von Hypothesen und ungeklärten Einschränkungen unterscheidet.
  • Gezielt ausgewählte Quellcodeauszüge mit Pfaden, Funktionen und der betroffenen Revision enthält.
  • Sofern ein PoC praktikabel ist, verwendbaren PoC-Quellcode, Build- oder Ausführungsanweisungen, repräsentative Ausgaben und sicherheitsbedingte Einschränkungen enthält.
  • Portable Pfade verwendet und nicht von internen Speicherorten oder lokalen absoluten Pfaden abhängt.

Teste niemals ein öffentlich erreichbares Ziel oder ein Produktionssystem, es sei denn, du hast eine ausdrückliche Genehmigung für genau dieses Ziel.

Berichte aus einem Scan verwenden

Ausführliche Schwachstellenberichte sind bei Standard-, Tiefen- und Änderungsscans optional. Wenn du sie anforderst, speichert Codex jeden Bericht unter findings/<slug>/<slug>.md, legt zugehörige Dateien unter findings/<slug>/poc/ ab und verlinkt den Bericht in report.md.

Bewahre beim Weitergeben oder Archivieren eines Scans das vollständige Scanverzeichnis als Einheit auf. Um nach Verbesserungen zu suchen, mit denen sich wiederkehrende Schwachstellenmuster aus den Berichten beheben lassen, fahre mit Maßnahmen zur Sicherheitshärtung vorschlagen fort.