Codex use case
Effectuez une analyse de sécurité approfondie
Analysez en profondeur un dépôt que vous êtes autorisé à évaluer afin d’y rechercher des vulnérabilités plausibles.
Utilisez le plugin Codex Security pour effectuer un audit plus complet d’un dépôt ou d’un dossier au périmètre défini, en multipliant les passes de détection, en validant les constats potentiels et en présentant les constats ainsi que la couverture pour examen.
Idéal pour
- Revues de sécurité applicative portant sur un dépôt ou un composant qui vous appartient ou que vous êtes autorisé à évaluer.
- Revues plus complètes pour lesquelles un temps d’exécution plus long et une consommation accrue de tokens se justifient afin de détecter davantage de problèmes potentiels.
- Équipes de sécurité qui ont besoin de preuves traçables à l’appui des constats avant de décider des corrections à apporter.
Contents
Effectuez une analyse de sécurité approfondie
Analysez en profondeur un dépôt que vous êtes autorisé à évaluer afin d’y rechercher des vulnérabilités plausibles.
Utilisez le plugin Codex Security pour effectuer un audit plus complet d’un dépôt ou d’un dossier au périmètre défini, en multipliant les passes de détection, en validant les constats potentiels et en présentant les constats ainsi que la couverture pour examen.
Utilisez le plugin Codex Security pour effectuer un audit plus complet d’un dépôt ou d’un dossier au périmètre défini, en multipliant les passes de détection, en validant les constats potentiels et en présentant les constats ainsi que la couverture pour examen.
Idéal pour
- Revues de sécurité applicative portant sur un dépôt ou un composant qui vous appartient ou que vous êtes autorisé à évaluer.
- Revues plus complètes pour lesquelles un temps d’exécution plus long et une consommation accrue de tokens se justifient afin de détecter davantage de problèmes potentiels.
- Équipes de sécurité qui ont besoin de preuves traçables à l’appui des constats avant de décider des corrections à apporter.
Skills et plugins
- Effectuez plusieurs passes de détection dans un dépôt ou un dossier au périmètre défini, validez les constats retenus, analysez les chemins d’attaque et rendez compte des constats et de la couverture.
| Skill | Why use it |
|---|---|
| Codex Security:deep Security Scan | Effectuez plusieurs passes de détection dans un dépôt ou un dossier au périmètre défini, validez les constats retenus, analysez les chemins d’attaque et rendez compte des constats et de la couverture. |
Prompt de démarrage
Choisissez une revue approfondie du dépôt
Utilisez une analyse approfondie lorsque vous avez besoin d’une revue plus complète des vulnérabilités dans un dépôt ou un dossier explicitement défini et que vous pouvez prévoir une exécution plus longue. Le plugin Codex Security effectue plusieurs passes de détection avant de valider et de hiérarchiser les constats. Ce workflow exige donc plus de temps et de ressources qu’une analyse standard.
Une analyse approfondie peut porter sur l’intégralité d’un dépôt ou sur un package ou un répertoire explicitement désigné. Pour examiner une pull request, un commit, un diff de branche ou un patch de l’arbre de travail, utilisez $codex-security:security-diff-scan.
Préparez une analyse autorisée
- Ouvrez le dépôt dans Codex et suivez le Démarrage rapide du plugin Codex Security.
- Vérifiez que le dépôt vous appartient ou que vous avez l’autorisation de l’évaluer.
- Ajoutez des consignes sur l’architecture, les frontières de confiance, les invariants de sécurité, les critères de signalement,
les exclusions et les niveaux de gravité dans
SECURITY.md. Utilisez des fichiersSECURITY.mdimbriqués pour définir des règles propres à chaque répertoire. - Conservez les commandes prises en charge pour la compilation, les tests et la validation, ainsi que les autres
instructions du dépôt, dans
AGENTS.md. - Lancez le prompt de démarrage et laissez l’analyse mener à bien ses passes répétées de détection, ses étapes de validation et d’analyse des chemins d’attaque, puis la production du rapport final.
- Examinez l’espace de travail des constats, le rapport et les éventuelles lacunes dans les preuves. Demandez des rapports détaillés sur les vulnérabilités ou des recommandations de durcissement structurel lorsque vous en avez besoin.
Examinez les preuves avant toute correction
Le résultat final doit indiquer les emplacements concernés, expliquer pourquoi ce comportement peut être déclenché, préciser les validations effectuées par Codex, signaler les lacunes qui subsistent dans les preuves et proposer une piste de correction bien circonscrite. Distinguez les constats dépourvus de preuves de validation des constats validés.
N’entamez la correction d’un constat qu’après l’avoir sélectionné et examiné. Utilisez Corriger un backlog de vulnérabilités pour corriger les constats un par un en vérifiant de façon ciblée l’absence de régression.
Pour la configuration, les contrôles préalables, la définition du périmètre des cibles et ce à quoi vous attendre pendant l’exécution, consultez Effectuer une analyse de sécurité approfondie.
Cas d’utilisation associés
Analyser les modifications de code pour détecter les problèmes de sécurité
Utilisez le Plugin Codex Security pour examiner un ensemble de modifications géré avec Git...
Auditer les incidents liés aux dépendances
Utilisez Codex pour transformer un avis de sécurité public concernant un package ou la...
Résorber un backlog de vulnérabilités
Importez des constats approuvés provenant d’outils de gestion des tickets ou de systèmes de...