For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Hauptnavigation
Codex

Codex use case

Umfassenden Sicherheitsscan ausführen

Ein Repository, für dessen Prüfung du autorisiert bist, gründlich auf plausible Schwachstellen untersuchen.

Difficulty Fortgeschritten
Time horizon Lang andauernd

Führe mit dem Codex-Security-Plugin eine umfassendere Prüfung eines Repositorys oder eines abgegrenzten Ordners durch. Dabei wird wiederholt nach Schwachstellen gesucht, mögliche Befunde werden validiert und überprüfbare Befunde sowie Angaben zur Prüfabdeckung erstellt.

Am besten geeignet für

  • Prüfungen der Anwendungssicherheit eines Repositorys oder einer Komponente, die dir gehören oder zu deren Prüfung du autorisiert bist.
  • Umfassendere Prüfungen, bei denen eine längere Laufzeit und ein höherer Token-Verbrauch vertretbar sind, um weitere mögliche Probleme zu finden.
  • Sicherheitsteams, die nachvollziehbare Belege für Befunde benötigen, bevor sie entscheiden, welche davon behoben werden sollen.

Contents

    ← Alle Anwendungsfälle

    Umfassenden Sicherheitsscan ausführen

    Ein Repository, für dessen Prüfung du autorisiert bist, gründlich auf plausible Schwachstellen untersuchen.

    Führe mit dem Codex-Security-Plugin eine umfassendere Prüfung eines Repositorys oder eines abgegrenzten Ordners durch. Dabei wird wiederholt nach Schwachstellen gesucht, mögliche Befunde werden validiert und überprüfbare Befunde sowie Angaben zur Prüfabdeckung erstellt.

    Fortgeschritten
    Lang andauernd

    Führe mit dem Codex-Security-Plugin eine umfassendere Prüfung eines Repositorys oder eines abgegrenzten Ordners durch. Dabei wird wiederholt nach Schwachstellen gesucht, mögliche Befunde werden validiert und überprüfbare Befunde sowie Angaben zur Prüfabdeckung erstellt.

    Fortgeschritten
    Lang andauernd

    Am besten geeignet für

    • Prüfungen der Anwendungssicherheit eines Repositorys oder einer Komponente, die dir gehören oder zu deren Prüfung du autorisiert bist.
    • Umfassendere Prüfungen, bei denen eine längere Laufzeit und ein höherer Token-Verbrauch vertretbar sind, um weitere mögliche Probleme zu finden.
    • Sicherheitsteams, die nachvollziehbare Belege für Befunde benötigen, bevor sie entscheiden, welche davon behoben werden sollen.

    Skills und Plug-ins

    • Durchsuche ein Repository oder einen abgegrenzten Ordner in mehreren Durchläufen, validiere die verbleibenden Befunde, analysiere Angriffspfade und dokumentiere Befunde sowie Prüfabdeckung.
    Skill Why use it
    Codex Security:deep Security Scan Durchsuche ein Repository oder einen abgegrenzten Ordner in mehreren Durchläufen, validiere die verbleibenden Befunde, analysiere Angriffspfade und dokumentiere Befunde sowie Prüfabdeckung.

    Einstiegs-Prompt

    Verwende $codex-security:deep-security-scan, um für [this repository / absolute path to a scoped folder] einen umfassenden Sicherheitsscan auszuführen. Umfang und Regeln: - Ich bin autorisiert, dieses Repository zu prüfen. - Beschränke den Scan auf [the entire repository / the exact folder named above]. - Verwende den Deep-Scan-Ablauf des Codex-Security-Plugins; deute diese Aufgabe nicht als Review eines Pull Requests oder Diffs. Gib das Scan-Verzeichnis und den Pfad zu report.md zurück. Fasse die Befunde, die geprüften Bereiche und die Nachweislücken zusammen, die zuerst manuell geprüft werden müssen.
    Verwende $codex-security:deep-security-scan, um für [this repository / absolute path to a scoped folder] einen umfassenden Sicherheitsscan auszuführen. Umfang und Regeln: - Ich bin autorisiert, dieses Repository zu prüfen. - Beschränke den Scan auf [the entire repository / the exact folder named above]. - Verwende den Deep-Scan-Ablauf des Codex-Security-Plugins; deute diese Aufgabe nicht als Review eines Pull Requests oder Diffs. Gib das Scan-Verzeichnis und den Pfad zu report.md zurück. Fasse die Befunde, die geprüften Bereiche und die Nachweislücken zusammen, die zuerst manuell geprüft werden müssen.

    Umfassende Repository-Prüfung auswählen

    Verwende einen umfassenden Scan, wenn du ein Repository oder einen ausdrücklich angegebenen Ordner gründlicher auf Schwachstellen prüfen musst und eine längere Laufzeit einplanen kannst. Das Codex-Security-Plugin sucht in mehreren Durchläufen nach Schwachstellen, bevor es Befunde validiert und priorisiert. Dieser Ablauf erfordert daher mehr Zeit und Ressourcen als ein gewöhnlicher Scan.

    Ein umfassender Scan kann ein gesamtes Repository oder ein ausdrücklich angegebenes Paket oder Verzeichnis prüfen. Wenn du einen Pull Request, einen Commit, einen Branch-Diff oder einen Working-Tree-Patch prüfen möchtest, verwende $codex-security:security-diff-scan.

    Autorisierten Scan vorbereiten

    1. Öffne das Repository in Codex und schließe den Schnellstart für das Codex-Security-Plugin ab.
    2. Vergewissere dich, dass dir das Repository gehört oder dass du berechtigt bist, es zu prüfen.
    3. Hinterlege Vorgaben zu Architektur, Vertrauensgrenzen, Sicherheitsinvarianten, Befundkriterien, Ausschlüssen und Schweregraden in SECURITY.md. Verwende SECURITY.md-Dateien in Unterverzeichnissen für verzeichnisspezifische Richtlinien.
    4. Dokumentiere unterstützte Build-, Test- und Validierungsbefehle sowie weitere Anweisungen für das Repository in AGENTS.md.
    5. Führe den Einstiegs-Prompt aus und lasse den Scan alle Phasen vollständig durchlaufen: wiederholte Suche, Validierung, Analyse der Angriffspfade und abschließende Berichterstellung.
    6. Prüfe den Workspace mit den Befunden, den Bericht und mögliche Nachweislücken. Fordere bei Bedarf detaillierte Schwachstellenberichte oder Empfehlungen zur strukturellen Härtung an.

    Nachweise vor der Behebung prüfen

    Das Endergebnis sollte die betroffenen Stellen benennen und erläutern, warum das Verhalten erreichbar ist, welche Validierung Codex durchgeführt hat und welche Nachweislücken verbleiben. Außerdem sollte es einen klar abgegrenzten Ansatz zur Behebung aufzeigen. Unterscheide Befunde ohne Validierungsnachweise von validierten Befunden.

    Beginne nur mit der Behebung eines Befunds, den du ausgewählt und geprüft hast. Nutze Schwachstellen-Backlog abarbeiten, um Befunde nacheinander mit gezielter Regressionsvalidierung zu beheben.

    Informationen zum Setup, zur Vorabprüfung, zu abgegrenzten Scan-Zielen und zur erwarteten Laufzeit findest du unter Umfassenden Sicherheitsscan ausführen.

    Verwandte Anwendungsfälle