For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navigation principale
Codex

Codex use case

Effectuez une analyse de sécurité approfondie

Analysez en profondeur un dépôt que vous êtes autorisé à évaluer afin d’y rechercher des vulnérabilités plausibles.

Difficulty Avancé
Time horizon Longue durée

Utilisez le plugin Codex Security pour effectuer un audit plus complet d’un dépôt ou d’un dossier au périmètre défini, en multipliant les passes de détection, en validant les constats potentiels et en présentant les constats ainsi que la couverture pour examen.

Idéal pour

  • Revues de sécurité applicative portant sur un dépôt ou un composant qui vous appartient ou que vous êtes autorisé à évaluer.
  • Revues plus complètes pour lesquelles un temps d’exécution plus long et une consommation accrue de tokens se justifient afin de détecter davantage de problèmes potentiels.
  • Équipes de sécurité qui ont besoin de preuves traçables à l’appui des constats avant de décider des corrections à apporter.

Contents

    ← Tous les cas d’utilisation

    Effectuez une analyse de sécurité approfondie

    Analysez en profondeur un dépôt que vous êtes autorisé à évaluer afin d’y rechercher des vulnérabilités plausibles.

    Utilisez le plugin Codex Security pour effectuer un audit plus complet d’un dépôt ou d’un dossier au périmètre défini, en multipliant les passes de détection, en validant les constats potentiels et en présentant les constats ainsi que la couverture pour examen.

    Avancé
    Longue durée

    Utilisez le plugin Codex Security pour effectuer un audit plus complet d’un dépôt ou d’un dossier au périmètre défini, en multipliant les passes de détection, en validant les constats potentiels et en présentant les constats ainsi que la couverture pour examen.

    Avancé
    Longue durée

    Idéal pour

    • Revues de sécurité applicative portant sur un dépôt ou un composant qui vous appartient ou que vous êtes autorisé à évaluer.
    • Revues plus complètes pour lesquelles un temps d’exécution plus long et une consommation accrue de tokens se justifient afin de détecter davantage de problèmes potentiels.
    • Équipes de sécurité qui ont besoin de preuves traçables à l’appui des constats avant de décider des corrections à apporter.

    Skills et plugins

    • Effectuez plusieurs passes de détection dans un dépôt ou un dossier au périmètre défini, validez les constats retenus, analysez les chemins d’attaque et rendez compte des constats et de la couverture.
    Skill Why use it
    Codex Security:deep Security Scan Effectuez plusieurs passes de détection dans un dépôt ou un dossier au périmètre défini, validez les constats retenus, analysez les chemins d’attaque et rendez compte des constats et de la couverture.

    Prompt de démarrage

    Utilisez $codex-security:deep-security-scan pour effectuer une analyse de sécurité approfondie sur [this repository / absolute path to a scoped folder]. Périmètre et règles : - J’ai l’autorisation d’évaluer ce dépôt. - Limitez l’analyse à [the entire repository / the exact folder named above]. - Utilisez le workflow d’analyse approfondie du plugin Codex Security ; ne considérez pas cette tâche comme une revue de pull request ou de diff. Renvoyez le répertoire de l’analyse et le chemin d’accès à report.md. Résumez les constats, les surfaces examinées et les lacunes dans les preuves qui nécessitent en priorité un examen humain.
    Utilisez $codex-security:deep-security-scan pour effectuer une analyse de sécurité approfondie sur [this repository / absolute path to a scoped folder]. Périmètre et règles : - J’ai l’autorisation d’évaluer ce dépôt. - Limitez l’analyse à [the entire repository / the exact folder named above]. - Utilisez le workflow d’analyse approfondie du plugin Codex Security ; ne considérez pas cette tâche comme une revue de pull request ou de diff. Renvoyez le répertoire de l’analyse et le chemin d’accès à report.md. Résumez les constats, les surfaces examinées et les lacunes dans les preuves qui nécessitent en priorité un examen humain.

    Choisissez une revue approfondie du dépôt

    Utilisez une analyse approfondie lorsque vous avez besoin d’une revue plus complète des vulnérabilités dans un dépôt ou un dossier explicitement défini et que vous pouvez prévoir une exécution plus longue. Le plugin Codex Security effectue plusieurs passes de détection avant de valider et de hiérarchiser les constats. Ce workflow exige donc plus de temps et de ressources qu’une analyse standard.

    Une analyse approfondie peut porter sur l’intégralité d’un dépôt ou sur un package ou un répertoire explicitement désigné. Pour examiner une pull request, un commit, un diff de branche ou un patch de l’arbre de travail, utilisez $codex-security:security-diff-scan.

    Préparez une analyse autorisée

    1. Ouvrez le dépôt dans Codex et suivez le Démarrage rapide du plugin Codex Security.
    2. Vérifiez que le dépôt vous appartient ou que vous avez l’autorisation de l’évaluer.
    3. Ajoutez des consignes sur l’architecture, les frontières de confiance, les invariants de sécurité, les critères de signalement, les exclusions et les niveaux de gravité dans SECURITY.md. Utilisez des fichiers SECURITY.md imbriqués pour définir des règles propres à chaque répertoire.
    4. Conservez les commandes prises en charge pour la compilation, les tests et la validation, ainsi que les autres instructions du dépôt, dans AGENTS.md.
    5. Lancez le prompt de démarrage et laissez l’analyse mener à bien ses passes répétées de détection, ses étapes de validation et d’analyse des chemins d’attaque, puis la production du rapport final.
    6. Examinez l’espace de travail des constats, le rapport et les éventuelles lacunes dans les preuves. Demandez des rapports détaillés sur les vulnérabilités ou des recommandations de durcissement structurel lorsque vous en avez besoin.

    Examinez les preuves avant toute correction

    Le résultat final doit indiquer les emplacements concernés, expliquer pourquoi ce comportement peut être déclenché, préciser les validations effectuées par Codex, signaler les lacunes qui subsistent dans les preuves et proposer une piste de correction bien circonscrite. Distinguez les constats dépourvus de preuves de validation des constats validés.

    N’entamez la correction d’un constat qu’après l’avoir sélectionné et examiné. Utilisez Corriger un backlog de vulnérabilités pour corriger les constats un par un en vérifiant de façon ciblée l’absence de régression.

    Pour la configuration, les contrôles préalables, la définition du périmètre des cibles et ce à quoi vous attendre pendant l’exécution, consultez Effectuer une analyse de sécurité approfondie.

    Cas d’utilisation associés