Usa $codex-security:vulnerability-writeup para crear un informe completo e independiente
por cada vulnerabilidad distinta. Puedes partir de los resultados de un análisis de Codex Security
o usar directamente los hallazgos, las notas de divulgación, las PoC y el código fuente proporcionados. No
es necesario realizar un análisis de Codex Security.
Preparar la evidencia
Para el flujo de trabajo, proporciona lo siguiente:
- Los hallazgos, las notas de divulgación o los documentos de evaluación que se revisarán.
- El árbol de código fuente objetivo y la revisión o versión afectada.
- Las PoC, los registros, las trazas, las capturas de pantalla o la salida de diagnóstico existentes.
- Los commits o diffs con la corrección, cuando estén disponibles.
- El alcance de la autorización para cualquier prueba.
El acceso al código fuente es importante porque Codex contrasta cada afirmación con el código afectado antes de redactar el informe final. Si no se dispone del código fuente o de la revisión afectada, antes de continuar decide si sería útil un informe con un nivel de confianza más bajo, identificado explícitamente como tal.
Ejecutar el flujo de trabajo
Envía un prompt como este:
Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.
Codex cataloga el material proporcionado, agrupa los informes que describen la misma
causa raíz y la misma ruta vulnerable, y crea un directorio para el informe de cada
vulnerabilidad distinta. Cada directorio contiene un informe en Markdown con un nombre descriptivo
y un directorio poc/ cuando hay archivos complementarios de PoC disponibles.
Revisar cada informe
Antes de distribuir un informe, confirma lo siguiente:
- Rastrea el error desde el punto de entrada controlado por el atacante hasta la vulneración de la invariante de seguridad y el impacto resultante.
- Distingue el comportamiento verificado de las hipótesis y las restricciones sin resolver.
- Incluye fragmentos pertinentes del código fuente, junto con las rutas, las funciones y la revisión afectada.
- Incluye el código fuente utilizable de una PoC, instrucciones para compilarla o ejecutarla, una salida representativa y limitaciones de seguridad cuando una PoC sea viable.
- Usa rutas portátiles y no depende del almacenamiento interno ni de rutas absolutas locales.
Nunca pruebes un objetivo público o de producción a menos que tengas autorización explícita para ese objetivo específico.
Usar los informes de un análisis
Los informes detallados de vulnerabilidades son opcionales en los análisis estándar, profundos y de
cambios. Cuando los solicitas, Codex escribe cada informe en
findings/<slug>/<slug>.md, guarda los archivos complementarios en
findings/<slug>/poc/ y enlaza el informe desde report.md.
Cuando compartas o archives un análisis, conserva completo su directorio. Para buscar mejoras que aborden patrones recurrentes en los informes, continúa con Proponer medidas de refuerzo de seguridad.