For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegación principal
Codex

Codex use case

Remediar una lista de vulnerabilidades pendientes

Convierte los hallazgos revisados en correcciones mínimas respaldadas por evidencia de pruebas de regresión.

Difficulty Avanzado
Time horizon 1 h

Incorpora hallazgos aprobados de herramientas de gestión de tickets o sistemas de reporte de vulnerabilidades; luego, usa el Plugin de Codex Security para validarlos y abordarlos uno por uno mediante parches acotados y evidencia de pruebas de regresión.

Ideal para

  • Equipos con hallazgos revisados provenientes de Codex Security, tickets de Linear o Jira, avisos de seguridad de GitHub, informes de HackerOne o Bugcrowd, pruebas de penetración o revisiones internas de seguridad.
  • Listas de vulnerabilidades pendientes en las que cada parche requiere un diff mínimo y una validación repetible.
  • Responsables de mantenimiento que quieren separar la remediación de seguridad de refactorizaciones más amplias o tareas de limpieza.

Contents

    ← Todos los casos de uso

    Remediar una lista de vulnerabilidades pendientes

    Convierte los hallazgos revisados en correcciones mínimas respaldadas por evidencia de pruebas de regresión.

    Incorpora hallazgos aprobados de herramientas de gestión de tickets o sistemas de reporte de vulnerabilidades; luego, usa el Plugin de Codex Security para validarlos y abordarlos uno por uno mediante parches acotados y evidencia de pruebas de regresión.

    Avanzado
    1 h

    Incorpora hallazgos aprobados de herramientas de gestión de tickets o sistemas de reporte de vulnerabilidades; luego, usa el Plugin de Codex Security para validarlos y abordarlos uno por uno mediante parches acotados y evidencia de pruebas de regresión.

    Avanzado
    1 h

    Ideal para

    • Equipos con hallazgos revisados provenientes de Codex Security, tickets de Linear o Jira, avisos de seguridad de GitHub, informes de HackerOne o Bugcrowd, pruebas de penetración o revisiones internas de seguridad.
    • Listas de vulnerabilidades pendientes en las que cada parche requiere un diff mínimo y una validación repetible.
    • Responsables de mantenimiento que quieren separar la remediación de seguridad de refactorizaciones más amplias o tareas de limpieza.

    Habilidades y complementos

    • Corrige y verifica un hallazgo de seguridad validado o plausible mediante pruebas específicas o evidencia de reproducción.
    Skill Why use it
    Codex Security:fix Finding Corrige y verifica un hallazgo de seguridad validado o plausible mediante pruebas específicas o evidencia de reproducción.

    Prompt inicial

    Usa $codex-security:fix-finding para corregir este hallazgo de seguridad y verificar que el problema ya no se pueda reproducir. Fuente: [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] Título y componente afectado: [finding title and component] Origen vulnerable, sumidero o control defectuoso: [known path or unknown] Entrada controlada por el atacante e impacto: [input, prerequisites, and impact] Invariante de seguridad esperado: [behavior the fix must enforce] Evidencia existente: [report path, PoC, reproducer, test, or validation notes] Archivos y líneas afectados: [paths and lines, or unknown] Restricciones: [supported behavior to preserve, test command, rollout requirement, or none] Requisitos: - confirma que el problema aún exista antes de modificar el código, cuando sea factible. - Realiza el cambio mínimo que garantice el invariante de seguridad previsto. - Agrega cobertura de regresión específica o el artefacto de validación repetible más sólido disponible. - Verifica que el comportamiento legítimo siga funcionando y que el problema original ya no se pueda reproducir. - No incluyas otros hallazgos pendientes ni refactorizaciones sin relación con este cambio. Incluye en el informe los archivos modificados, las pruebas o los artefactos de validación, los comandos exactos y sus resultados, la evidencia de que el problema original ya no se puede reproducir y cualquier incertidumbre restante. Si el problema ya está corregido, muestra la evidencia y no modifiques el código.
    Usa $codex-security:fix-finding para corregir este hallazgo de seguridad y verificar que el problema ya no se pueda reproducir. Fuente: [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] Título y componente afectado: [finding title and component] Origen vulnerable, sumidero o control defectuoso: [known path or unknown] Entrada controlada por el atacante e impacto: [input, prerequisites, and impact] Invariante de seguridad esperado: [behavior the fix must enforce] Evidencia existente: [report path, PoC, reproducer, test, or validation notes] Archivos y líneas afectados: [paths and lines, or unknown] Restricciones: [supported behavior to preserve, test command, rollout requirement, or none] Requisitos: - confirma que el problema aún exista antes de modificar el código, cuando sea factible. - Realiza el cambio mínimo que garantice el invariante de seguridad previsto. - Agrega cobertura de regresión específica o el artefacto de validación repetible más sólido disponible. - Verifica que el comportamiento legítimo siga funcionando y que el problema original ya no se pueda reproducir. - No incluyas otros hallazgos pendientes ni refactorizaciones sin relación con este cambio. Incluye en el informe los archivos modificados, las pruebas o los artefactos de validación, los comandos exactos y sus resultados, la evidencia de que el problema original ya no se puede reproducir y cualquier incertidumbre restante. Si el problema ya está corregido, muestra la evidencia y no modifiques el código.

    Corregir los hallazgos revisados uno por uno

    Usa este flujo de trabajo cuando un hallazgo de seguridad tenga evidencia suficiente para tomar una decisión de remediación acotada. El hallazgo puede provenir del Plugin de Codex Security, de un sistema de seguimiento de incidencias como Linear o Jira, de avisos de seguridad de GitHub, de una plataforma de divulgación como HackerOne o Bugcrowd, de una revisión interna o de otra fuente autorizada. Conecta la fuente cuando se admita esa opción o proporciona el informe, ticket o aviso con el código afectado y la evidencia siempre que sea posible.

    No le des a Codex una lista extensa de pendientes ni le pidas que cambie todo a la vez. Un ciclo centrado en un solo hallazgo permite revisar el invariante de seguridad, el parche y la evidencia de validación.

    Cerrar un elemento con evidencia

    1. Selecciona un hallazgo de Codex Security, un sistema de gestión de tickets, un aviso de seguridad, una plataforma de divulgación u otra fuente que tu equipo autorice para la remediación.
    2. Proporciona o recupera la referencia a la fuente, el origen vulnerable o el control defectuoso, la entrada controlada por el atacante, los archivos afectados, la evidencia de reproducción y el comportamiento seguro previsto.
    3. Pídele a $codex-security:fix-finding que reproduzca o valide el problema antes de aplicar un parche mínimo, o que informe que no es necesario cambiar el código si el problema ya está corregido.
    4. Revisa la prueba de regresión o el artefacto de validación junto con el parche.
    5. Confirma que el comportamiento legítimo siga funcionando y que la ruta vulnerable original ya no se pueda reproducir.
    6. Registra cualquier incertidumbre restante antes de seleccionar el siguiente elemento.

    Mantener la lista de pendientes auditable

    Para cada elemento completado, conserva el ticket, aviso o informe original como referencia; el cambio exacto en el código; las verificaciones realizadas; y cualquier falta de evidencia. Si Codex determina que el problema ya está corregido o que no puede reproducirlo, registra esa evidencia en lugar de forzar un cambio innecesario en el código.

    Para el espacio de trabajo de hallazgos y las rutas de remediación basadas en prompts, consulta Corregir y verificar hallazgos de seguridad.

    Casos de uso relacionados