Codex use case
Einen Schwachstellen-Backlog abarbeiten
Behebe geprüfte Befunde mit minimalen Änderungen und Regressionsnachweisen.
Übernimm freigegebene Befunde aus Ticketsystemen oder Systemen zur Meldung von Schwachstellen und nutze dann das Codex-Security-Plugin, um sie einzeln zu validieren, mit klar begrenzten Patches zu beheben und Regressionsnachweise zu liefern.
Am besten geeignet für
- Teams mit geprüften Befunden aus Codex Security, Linear- oder Jira-Tickets, GitHub Security Advisories, HackerOne- oder Bugcrowd-Berichten, Penetrationstests oder internen Sicherheits-Reviews.
- Schwachstellen-Backlogs, bei denen jeder Patch einen minimalen Diff und eine reproduzierbare Validierung erfordert.
- Personen, die Code pflegen und Sicherheitslücken getrennt von umfassenderen Refaktorierungen oder Aufräumarbeiten beheben möchten.
Contents
Einen Schwachstellen-Backlog abarbeiten
Behebe geprüfte Befunde mit minimalen Änderungen und Regressionsnachweisen.
Übernimm freigegebene Befunde aus Ticketsystemen oder Systemen zur Meldung von Schwachstellen und nutze dann das Codex-Security-Plugin, um sie einzeln zu validieren, mit klar begrenzten Patches zu beheben und Regressionsnachweise zu liefern.
Übernimm freigegebene Befunde aus Ticketsystemen oder Systemen zur Meldung von Schwachstellen und nutze dann das Codex-Security-Plugin, um sie einzeln zu validieren, mit klar begrenzten Patches zu beheben und Regressionsnachweise zu liefern.
Am besten geeignet für
- Teams mit geprüften Befunden aus Codex Security, Linear- oder Jira-Tickets, GitHub Security Advisories, HackerOne- oder Bugcrowd-Berichten, Penetrationstests oder internen Sicherheits-Reviews.
- Schwachstellen-Backlogs, bei denen jeder Patch einen minimalen Diff und eine reproduzierbare Validierung erfordert.
- Personen, die Code pflegen und Sicherheitslücken getrennt von umfassenderen Refaktorierungen oder Aufräumarbeiten beheben möchten.
Skills und Plug-ins
- Behebe und überprüfe einen validierten oder plausiblen Sicherheitsbefund mit gezielten Tests oder Reproduktionsnachweisen.
| Skill | Why use it |
|---|---|
| Codex Security:fix Finding | Behebe und überprüfe einen validierten oder plausiblen Sicherheitsbefund mit gezielten Tests oder Reproduktionsnachweisen. |
Einstiegs-Prompt
Geprüfte Befunde einzeln beheben
Verwende diesen Workflow, sobald für einen Sicherheitsbefund genügend Nachweise vorliegen, um fundiert über eine klar begrenzte Behebung zu entscheiden. Der Befund kann aus dem Codex-Security-Plugin, einem Issue-Tracker wie Linear oder Jira, GitHub Security Advisories, einer Plattform zur Meldung von Schwachstellen wie HackerOne oder Bugcrowd, einem internen Review oder einer anderen zugelassenen Quelle stammen. Verbinde die Quelle, sofern dies unterstützt wird, oder stelle nach Möglichkeit den Bericht, das Ticket oder den Sicherheitshinweis zusammen mit dem betroffenen Code und den Nachweisen bereit.
Übergib Codex keinen umfangreichen Backlog mit der Aufforderung, alles auf einmal zu ändern. Ein Ablauf, in dem jeweils nur ein Befund bearbeitet wird, sorgt dafür, dass die Sicherheitsinvariante, der Patch und die Validierungsnachweise überprüfbar bleiben.
Einen Befund mit Nachweisen abschließen
- Wähle einen Befund aus Codex Security, einem Ticketsystem, einem Sicherheitshinweis, einer Plattform zur Meldung von Schwachstellen oder einer anderen Quelle aus, die dein Team für die Behebung freigegeben hat.
- Stelle die zugehörige Quellenreferenz, die Quelle oder fehlerhafte Sicherheitskontrolle, die angreifergesteuerte Eingabe, die betroffenen Dateien, Reproduktionsnachweise und das vorgesehene sichere Verhalten bereit oder rufe diese Angaben ab.
- Fordere
$codex-security:fix-findingauf, das Problem zu reproduzieren oder zu validieren, bevor ein minimaler Patch erstellt wird. Falls das Problem bereits behoben ist, soll stattdessen gemeldet werden, dass keine Codeänderung erforderlich ist. - Prüfe den Regressionstest oder das Validierungsartefakt zusammen mit dem Patch.
- Prüfe, ob legitimes Verhalten weiterhin unterstützt wird und sich der ursprünglich anfällige Pfad nicht mehr reproduzieren lässt.
- Dokumentiere verbleibende Unsicherheiten, bevor du den nächsten Befund auswählst.
Den Backlog nachvollziehbar dokumentieren
Dokumentiere für jeden abgeschlossenen Befund die Referenz zum ursprünglichen Ticket, Sicherheitshinweis oder Bericht sowie die exakte Codeänderung, die durchgeführten Prüfungen und alle Nachweislücken. Wenn Codex feststellt, dass das Problem bereits behoben ist, oder den Befund nicht reproduzieren kann, dokumentiere stattdessen die entsprechenden Nachweise, anstatt eine unnötige Codeänderung zu erzwingen.
Informationen zum Workspace für Befunde und zu durch Prompts gesteuerten Abläufen zur Behebung findest du unter Sicherheitsbefunde beheben und überprüfen.
Verwandte Anwendungsfälle
Umfassenden Sicherheitsscan ausführen
Führe mit dem Codex-Security-Plugin eine umfassendere Prüfung eines Repositorys oder eines...
Codeänderungen auf Sicherheitsrisiken prüfen
Untersuche mit dem Codex-Security-Plugin einen Git-basierten Änderungssatz, validiere...
Abhängigkeitsvorfälle prüfen
Nutze Codex, um anhand eines öffentlichen Sicherheitshinweises zu einem Paket oder zur...