For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegación principal
Codex

Codex use case

Auditar incidentes de dependencias

Convierte un aviso público sobre un paquete en un plan seguro para auditar el repositorio.

Difficulty Avanzado
Time horizon 1 h

Usa Codex para convertir un aviso público sobre un paquete o la cadena de suministro en una auditoría de solo lectura y luego inspeccionar archivos de manifiesto, archivos de bloqueo, flujos de trabajo de CI y scripts sin ejecutar código que no sea de confianza.

Ideal para

  • Equipos de ingeniería y seguridad que responden a avisos públicos sobre paquetes o la cadena de suministro.
  • Responsables del mantenimiento que necesitan revisar archivos de bloqueo, scripts, permisos de CI y cachés antes de cambiar dependencias.
  • Revisiones de incidentes en las que Codex debe recopilar evidencia sin instalar paquetes ni ejecutar código que no sea de confianza.

Contents

    ← Todos los casos de uso

    Auditar incidentes de dependencias

    Convierte un aviso público sobre un paquete en un plan seguro para auditar el repositorio.

    Usa Codex para convertir un aviso público sobre un paquete o la cadena de suministro en una auditoría de solo lectura y luego inspeccionar archivos de manifiesto, archivos de bloqueo, flujos de trabajo de CI y scripts sin ejecutar código que no sea de confianza.

    Avanzado
    1 h

    Usa Codex para convertir un aviso público sobre un paquete o la cadena de suministro en una auditoría de solo lectura y luego inspeccionar archivos de manifiesto, archivos de bloqueo, flujos de trabajo de CI y scripts sin ejecutar código que no sea de confianza.

    Avanzado
    1 h

    Ideal para

    • Equipos de ingeniería y seguridad que responden a avisos públicos sobre paquetes o la cadena de suministro.
    • Responsables del mantenimiento que necesitan revisar archivos de bloqueo, scripts, permisos de CI y cachés antes de cambiar dependencias.
    • Revisiones de incidentes en las que Codex debe recopilar evidencia sin instalar paquetes ni ejecutar código que no sea de confianza.

    Habilidades y complementos

    • Inspecciona archivos del repositorio, Pull Requests, flujos de trabajo y el historial pertinente para la seguridad.
    Skill Why use it
    GitHub Inspecciona archivos del repositorio, Pull Requests, flujos de trabajo y el historial pertinente para la seguridad.

    Prompt inicial

    Ayúdame a auditar este repositorio para determinar si está expuesto a este aviso público sobre un paquete: [advisory URL]. Mantén todo en modo de solo lectura a menos que apruebe explícitamente un paso de remediación. Primero, resume: - los paquetes y rangos de versiones afectados - las fuentes oficiales frente a los informes más generales - qué evidencia demostraría la exposición en este repositorio - qué evidencia permitiría descartar esa exposición Luego, inspecciona: - los archivos de manifiesto y de bloqueo de paquetes - los flujos de trabajo y permisos de CI - los scripts de instalación, compilación y postinstalación - los artefactos incorporados al repositorio, contenedores o conjuntos de archivos generados, si corresponde - las posibles vías de exposición de cachés o tokens si el aviso involucra CI o publicación Devuelve: - estado de la evidencia: exposición confirmada, requiere verificación o descartada - notas sobre la gravedad y el alcance del impacto - referencias a archivos para cada afirmación específica del repositorio - salvedades y próximos pasos recomendados No instales paquetes, ejecutes scripts del ciclo de vida, compiles el proyecto, ejecutes código que no sea de confianza, rotes credenciales ni limpies archivos, a menos que apruebe explícitamente ese paso.
    Ayúdame a auditar este repositorio para determinar si está expuesto a este aviso público sobre un paquete: [advisory URL]. Mantén todo en modo de solo lectura a menos que apruebe explícitamente un paso de remediación. Primero, resume: - los paquetes y rangos de versiones afectados - las fuentes oficiales frente a los informes más generales - qué evidencia demostraría la exposición en este repositorio - qué evidencia permitiría descartar esa exposición Luego, inspecciona: - los archivos de manifiesto y de bloqueo de paquetes - los flujos de trabajo y permisos de CI - los scripts de instalación, compilación y postinstalación - los artefactos incorporados al repositorio, contenedores o conjuntos de archivos generados, si corresponde - las posibles vías de exposición de cachés o tokens si el aviso involucra CI o publicación Devuelve: - estado de la evidencia: exposición confirmada, requiere verificación o descartada - notas sobre la gravedad y el alcance del impacto - referencias a archivos para cada afirmación específica del repositorio - salvedades y próximos pasos recomendados No instales paquetes, ejecutes scripts del ciclo de vida, compiles el proyecto, ejecutes código que no sea de confianza, rotes credenciales ni limpies archivos, a menos que apruebe explícitamente ese paso.

    Comenzar con un plan de auditoría seguro

    Cuando un incidente relacionado con una dependencia o la cadena de suministro evoluciona rápidamente, el primer resultado útil no es un parche apresurado. Es un plan de auditoría claro: qué cambió, qué paquetes o flujos de trabajo podrían verse afectados y qué evidencia demostraría que tu repositorio está expuesto.

    Usa Codex para convertir el aviso en una lista de verificación prudente y de solo lectura antes de instalar, compilar, probar o ejecutar cualquier cosa.

    Mantener la primera revisión en modo de solo lectura

    1. Proporciónale a Codex el aviso público, el informe del incidente o la lista de paquetes afectados.
    2. Pídele que distinga las fuentes oficiales de los comentarios más generales.
    3. Pídele que defina qué evidencia demostraría o descartaría la exposición.
    4. Deja que inspeccione los archivos de manifiesto y de bloqueo, los flujos de trabajo de CI, los scripts y los archivos relevantes del repositorio.
    5. Pídele que agrupe los hallazgos por estado de la evidencia, gravedad y próximo paso recomendado.

    En los incidentes relacionados con paquetes, evita ejecutar comandos para instalar, compilar, probar o importar, así como comandos del ciclo de vida, hasta saber a qué afecta el aviso. Codex puede buscar en los archivos de bloqueo y los flujos de trabajo sin ejecutar código que no sea de confianza.

    Informar el estado de la evidencia por separado de la gravedad

    Un resultado de auditoría útil debe mostrar tanto qué tan grave sería un hallazgo como qué tan sólida es la evidencia:

    Codex

    Exposición confirmada: el archivo de bloqueo contiene un paquete con una versión afectada en una ruta de dependencias de producción.

    Requiere verificación: una tarea de CI tiene permisos de publicación, pero el flujo de trabajo no parece instalar directamente el paquete afectado.

    Exposición descartada: el nombre del paquete solo aparece en la documentación y no figura en los archivos de manifiesto ni de bloqueo.

    Próximo paso: revisa la propuesta de actualización de dependencias y el plan para rotar tokens antes de realizar cualquier acción destructiva.

    Una vez finalizada la revisión de solo lectura, puedes pedirle a Codex que prepare un Pull Request de remediación, actualice los permisos de CI o redacte una nota de seguimiento del incidente. Mantén esas acciones separadas de la auditoría inicial.

    Convierte los hallazgos confirmados de esta auditoría en un plan de remediación. Para cada hallazgo, incluye: - cambio propuesto - archivos o configuraciones que se deben actualizar - paso de prueba o verificación - plan de reversión - si necesito rotar una credencial o revisar un sistema externo No hagas cambios todavía. No incluyas en el plan ningún comando que pueda ejecutar código que no sea de confianza, a menos que expliques por qué es seguro.

    Casos de uso relacionados