Codex use case
Umfassenden Sicherheitsscan ausführen
Ein Repository, für dessen Prüfung du autorisiert bist, gründlich auf plausible Schwachstellen untersuchen.
Führe mit dem Codex-Security-Plugin eine umfassendere Prüfung eines Repositorys oder eines abgegrenzten Ordners durch. Dabei wird wiederholt nach Schwachstellen gesucht, mögliche Befunde werden validiert und überprüfbare Befunde sowie Angaben zur Prüfabdeckung erstellt.
Am besten geeignet für
- Prüfungen der Anwendungssicherheit eines Repositorys oder einer Komponente, die dir gehören oder zu deren Prüfung du autorisiert bist.
- Umfassendere Prüfungen, bei denen eine längere Laufzeit und ein höherer Token-Verbrauch vertretbar sind, um weitere mögliche Probleme zu finden.
- Sicherheitsteams, die nachvollziehbare Belege für Befunde benötigen, bevor sie entscheiden, welche davon behoben werden sollen.
Contents
Umfassenden Sicherheitsscan ausführen
Ein Repository, für dessen Prüfung du autorisiert bist, gründlich auf plausible Schwachstellen untersuchen.
Führe mit dem Codex-Security-Plugin eine umfassendere Prüfung eines Repositorys oder eines abgegrenzten Ordners durch. Dabei wird wiederholt nach Schwachstellen gesucht, mögliche Befunde werden validiert und überprüfbare Befunde sowie Angaben zur Prüfabdeckung erstellt.
Führe mit dem Codex-Security-Plugin eine umfassendere Prüfung eines Repositorys oder eines abgegrenzten Ordners durch. Dabei wird wiederholt nach Schwachstellen gesucht, mögliche Befunde werden validiert und überprüfbare Befunde sowie Angaben zur Prüfabdeckung erstellt.
Am besten geeignet für
- Prüfungen der Anwendungssicherheit eines Repositorys oder einer Komponente, die dir gehören oder zu deren Prüfung du autorisiert bist.
- Umfassendere Prüfungen, bei denen eine längere Laufzeit und ein höherer Token-Verbrauch vertretbar sind, um weitere mögliche Probleme zu finden.
- Sicherheitsteams, die nachvollziehbare Belege für Befunde benötigen, bevor sie entscheiden, welche davon behoben werden sollen.
Skills und Plug-ins
- Durchsuche ein Repository oder einen abgegrenzten Ordner in mehreren Durchläufen, validiere die verbleibenden Befunde, analysiere Angriffspfade und dokumentiere Befunde sowie Prüfabdeckung.
| Skill | Why use it |
|---|---|
| Codex Security:deep Security Scan | Durchsuche ein Repository oder einen abgegrenzten Ordner in mehreren Durchläufen, validiere die verbleibenden Befunde, analysiere Angriffspfade und dokumentiere Befunde sowie Prüfabdeckung. |
Einstiegs-Prompt
Umfassende Repository-Prüfung auswählen
Verwende einen umfassenden Scan, wenn du ein Repository oder einen ausdrücklich angegebenen Ordner gründlicher auf Schwachstellen prüfen musst und eine längere Laufzeit einplanen kannst. Das Codex-Security-Plugin sucht in mehreren Durchläufen nach Schwachstellen, bevor es Befunde validiert und priorisiert. Dieser Ablauf erfordert daher mehr Zeit und Ressourcen als ein gewöhnlicher Scan.
Ein umfassender Scan kann ein gesamtes Repository oder ein ausdrücklich angegebenes Paket oder Verzeichnis prüfen. Wenn du einen Pull Request, einen Commit, einen Branch-Diff oder einen Working-Tree-Patch prüfen möchtest, verwende $codex-security:security-diff-scan.
Autorisierten Scan vorbereiten
- Öffne das Repository in Codex und schließe den Schnellstart für das Codex-Security-Plugin ab.
- Vergewissere dich, dass dir das Repository gehört oder dass du berechtigt bist, es zu prüfen.
- Hinterlege Vorgaben zu Architektur, Vertrauensgrenzen, Sicherheitsinvarianten, Befundkriterien,
Ausschlüssen und Schweregraden in
SECURITY.md. VerwendeSECURITY.md-Dateien in Unterverzeichnissen für verzeichnisspezifische Richtlinien. - Dokumentiere unterstützte Build-, Test- und Validierungsbefehle sowie weitere Anweisungen für das Repository
in
AGENTS.md. - Führe den Einstiegs-Prompt aus und lasse den Scan alle Phasen vollständig durchlaufen: wiederholte Suche, Validierung, Analyse der Angriffspfade und abschließende Berichterstellung.
- Prüfe den Workspace mit den Befunden, den Bericht und mögliche Nachweislücken. Fordere bei Bedarf detaillierte Schwachstellenberichte oder Empfehlungen zur strukturellen Härtung an.
Nachweise vor der Behebung prüfen
Das Endergebnis sollte die betroffenen Stellen benennen und erläutern, warum das Verhalten erreichbar ist, welche Validierung Codex durchgeführt hat und welche Nachweislücken verbleiben. Außerdem sollte es einen klar abgegrenzten Ansatz zur Behebung aufzeigen. Unterscheide Befunde ohne Validierungsnachweise von validierten Befunden.
Beginne nur mit der Behebung eines Befunds, den du ausgewählt und geprüft hast. Nutze Schwachstellen-Backlog abarbeiten, um Befunde nacheinander mit gezielter Regressionsvalidierung zu beheben.
Informationen zum Setup, zur Vorabprüfung, zu abgegrenzten Scan-Zielen und zur erwarteten Laufzeit findest du unter Umfassenden Sicherheitsscan ausführen.
Verwandte Anwendungsfälle
Codeänderungen auf Sicherheitsrisiken prüfen
Untersuche mit dem Codex-Security-Plugin einen Git-basierten Änderungssatz, validiere...
Abhängigkeitsvorfälle prüfen
Nutze Codex, um anhand eines öffentlichen Sicherheitshinweises zu einem Paket oder zur...
Einen Schwachstellen-Backlog abarbeiten
Übernimm freigegebene Befunde aus Ticketsystemen oder Systemen zur Meldung von...