For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Hauptnavigation
Codex

Codex use case

Einen Schwachstellen-Backlog abarbeiten

Behebe geprüfte Befunde mit minimalen Änderungen und Regressionsnachweisen.

Difficulty Fortgeschritten
Time horizon 1 h

Übernimm freigegebene Befunde aus Ticketsystemen oder Systemen zur Meldung von Schwachstellen und nutze dann das Codex-Security-Plugin, um sie einzeln zu validieren, mit klar begrenzten Patches zu beheben und Regressionsnachweise zu liefern.

Am besten geeignet für

  • Teams mit geprüften Befunden aus Codex Security, Linear- oder Jira-Tickets, GitHub Security Advisories, HackerOne- oder Bugcrowd-Berichten, Penetrationstests oder internen Sicherheits-Reviews.
  • Schwachstellen-Backlogs, bei denen jeder Patch einen minimalen Diff und eine reproduzierbare Validierung erfordert.
  • Personen, die Code pflegen und Sicherheitslücken getrennt von umfassenderen Refaktorierungen oder Aufräumarbeiten beheben möchten.

Contents

    ← Alle Anwendungsfälle

    Einen Schwachstellen-Backlog abarbeiten

    Behebe geprüfte Befunde mit minimalen Änderungen und Regressionsnachweisen.

    Übernimm freigegebene Befunde aus Ticketsystemen oder Systemen zur Meldung von Schwachstellen und nutze dann das Codex-Security-Plugin, um sie einzeln zu validieren, mit klar begrenzten Patches zu beheben und Regressionsnachweise zu liefern.

    Fortgeschritten
    1 h

    Übernimm freigegebene Befunde aus Ticketsystemen oder Systemen zur Meldung von Schwachstellen und nutze dann das Codex-Security-Plugin, um sie einzeln zu validieren, mit klar begrenzten Patches zu beheben und Regressionsnachweise zu liefern.

    Fortgeschritten
    1 h

    Am besten geeignet für

    • Teams mit geprüften Befunden aus Codex Security, Linear- oder Jira-Tickets, GitHub Security Advisories, HackerOne- oder Bugcrowd-Berichten, Penetrationstests oder internen Sicherheits-Reviews.
    • Schwachstellen-Backlogs, bei denen jeder Patch einen minimalen Diff und eine reproduzierbare Validierung erfordert.
    • Personen, die Code pflegen und Sicherheitslücken getrennt von umfassenderen Refaktorierungen oder Aufräumarbeiten beheben möchten.

    Skills und Plug-ins

    • Behebe und überprüfe einen validierten oder plausiblen Sicherheitsbefund mit gezielten Tests oder Reproduktionsnachweisen.
    Skill Why use it
    Codex Security:fix Finding Behebe und überprüfe einen validierten oder plausiblen Sicherheitsbefund mit gezielten Tests oder Reproduktionsnachweisen.

    Einstiegs-Prompt

    Verwende $codex-security:fix-finding, um diesen Sicherheitsbefund zu beheben und zu prüfen, dass sich das Problem nicht mehr reproduzieren lässt. Quelle: [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] Titel und betroffene Komponente: [finding title and component] Anfällige Quelle, Senke oder fehlerhafte Sicherheitskontrolle: [known path or unknown] Angreifergesteuerte Eingabe und Auswirkungen: [input, prerequisites, and impact] Erwartete Sicherheitsinvariante: [behavior the fix must enforce] Vorhandener Nachweis: [report path, PoC, reproducer, test, or validation notes] Betroffene Dateien und Zeilen: [paths and lines, or unknown] Einschränkungen: [supported behavior to preserve, test command, rollout requirement, or none] Anforderungen: - Prüfe nach Möglichkeit vor einer Codeänderung, ob das Problem noch besteht. - Nimm die kleinstmögliche Änderung vor, die die vorgesehene Sicherheitsinvariante durchsetzt. - Ergänze gezielte Regressionstests oder das belastbarste verfügbare, reproduzierbare Validierungsartefakt. - Prüfe, ob legitimes Verhalten weiterhin funktioniert und sich das ursprüngliche Problem nicht mehr reproduzieren lässt. - Nimm keine anderen, nicht damit zusammenhängenden Befunde aus dem Backlog oder Refaktorierungen in diese Änderung auf. Gib die geänderten Dateien, Tests oder Validierungsartefakte, die exakten Befehle und Ergebnisse, den Nachweis, dass sich das ursprüngliche Problem nicht mehr reproduzieren lässt, sowie verbleibende Unsicherheiten an. Falls das Problem bereits behoben ist, lege die Nachweise vor und ändere den Code nicht.
    Verwende $codex-security:fix-finding, um diesen Sicherheitsbefund zu beheben und zu prüfen, dass sich das Problem nicht mehr reproduzieren lässt. Quelle: [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] Titel und betroffene Komponente: [finding title and component] Anfällige Quelle, Senke oder fehlerhafte Sicherheitskontrolle: [known path or unknown] Angreifergesteuerte Eingabe und Auswirkungen: [input, prerequisites, and impact] Erwartete Sicherheitsinvariante: [behavior the fix must enforce] Vorhandener Nachweis: [report path, PoC, reproducer, test, or validation notes] Betroffene Dateien und Zeilen: [paths and lines, or unknown] Einschränkungen: [supported behavior to preserve, test command, rollout requirement, or none] Anforderungen: - Prüfe nach Möglichkeit vor einer Codeänderung, ob das Problem noch besteht. - Nimm die kleinstmögliche Änderung vor, die die vorgesehene Sicherheitsinvariante durchsetzt. - Ergänze gezielte Regressionstests oder das belastbarste verfügbare, reproduzierbare Validierungsartefakt. - Prüfe, ob legitimes Verhalten weiterhin funktioniert und sich das ursprüngliche Problem nicht mehr reproduzieren lässt. - Nimm keine anderen, nicht damit zusammenhängenden Befunde aus dem Backlog oder Refaktorierungen in diese Änderung auf. Gib die geänderten Dateien, Tests oder Validierungsartefakte, die exakten Befehle und Ergebnisse, den Nachweis, dass sich das ursprüngliche Problem nicht mehr reproduzieren lässt, sowie verbleibende Unsicherheiten an. Falls das Problem bereits behoben ist, lege die Nachweise vor und ändere den Code nicht.

    Geprüfte Befunde einzeln beheben

    Verwende diesen Workflow, sobald für einen Sicherheitsbefund genügend Nachweise vorliegen, um fundiert über eine klar begrenzte Behebung zu entscheiden. Der Befund kann aus dem Codex-Security-Plugin, einem Issue-Tracker wie Linear oder Jira, GitHub Security Advisories, einer Plattform zur Meldung von Schwachstellen wie HackerOne oder Bugcrowd, einem internen Review oder einer anderen zugelassenen Quelle stammen. Verbinde die Quelle, sofern dies unterstützt wird, oder stelle nach Möglichkeit den Bericht, das Ticket oder den Sicherheitshinweis zusammen mit dem betroffenen Code und den Nachweisen bereit.

    Übergib Codex keinen umfangreichen Backlog mit der Aufforderung, alles auf einmal zu ändern. Ein Ablauf, in dem jeweils nur ein Befund bearbeitet wird, sorgt dafür, dass die Sicherheitsinvariante, der Patch und die Validierungsnachweise überprüfbar bleiben.

    Einen Befund mit Nachweisen abschließen

    1. Wähle einen Befund aus Codex Security, einem Ticketsystem, einem Sicherheitshinweis, einer Plattform zur Meldung von Schwachstellen oder einer anderen Quelle aus, die dein Team für die Behebung freigegeben hat.
    2. Stelle die zugehörige Quellenreferenz, die Quelle oder fehlerhafte Sicherheitskontrolle, die angreifergesteuerte Eingabe, die betroffenen Dateien, Reproduktionsnachweise und das vorgesehene sichere Verhalten bereit oder rufe diese Angaben ab.
    3. Fordere $codex-security:fix-finding auf, das Problem zu reproduzieren oder zu validieren, bevor ein minimaler Patch erstellt wird. Falls das Problem bereits behoben ist, soll stattdessen gemeldet werden, dass keine Codeänderung erforderlich ist.
    4. Prüfe den Regressionstest oder das Validierungsartefakt zusammen mit dem Patch.
    5. Prüfe, ob legitimes Verhalten weiterhin unterstützt wird und sich der ursprünglich anfällige Pfad nicht mehr reproduzieren lässt.
    6. Dokumentiere verbleibende Unsicherheiten, bevor du den nächsten Befund auswählst.

    Den Backlog nachvollziehbar dokumentieren

    Dokumentiere für jeden abgeschlossenen Befund die Referenz zum ursprünglichen Ticket, Sicherheitshinweis oder Bericht sowie die exakte Codeänderung, die durchgeführten Prüfungen und alle Nachweislücken. Wenn Codex feststellt, dass das Problem bereits behoben ist, oder den Befund nicht reproduzieren kann, dokumentiere stattdessen die entsprechenden Nachweise, anstatt eine unnötige Codeänderung zu erzwingen.

    Informationen zum Workspace für Befunde und zu durch Prompts gesteuerten Abläufen zur Behebung findest du unter Sicherheitsbefunde beheben und überprüfen.

    Verwandte Anwendungsfälle