Codex use case
Résorber un backlog de vulnérabilités
Transformez les constats examinés en correctifs minimaux, preuves de non-régression à l’appui.
Importez des constats approuvés provenant d’outils de gestion des tickets ou de systèmes de signalement des vulnérabilités, puis utilisez le Plugin Codex Security pour les valider et les corriger un par un au moyen de patchs de portée limitée et de preuves de non-régression.
Idéal pour
- Équipes qui disposent de constats examinés provenant de Codex Security, de tickets Linear ou Jira, d’avis de sécurité GitHub, de rapports HackerOne ou Bugcrowd, de tests d’intrusion ou de revues de sécurité internes.
- Backlogs de vulnérabilités pour lesquels chaque patch nécessite un diff minimal et une validation reproductible.
- Responsables de la maintenance qui souhaitent dissocier la correction des vulnérabilités des refactorisations plus vastes ou des opérations de nettoyage.
Contents
Résorber un backlog de vulnérabilités
Transformez les constats examinés en correctifs minimaux, preuves de non-régression à l’appui.
Importez des constats approuvés provenant d’outils de gestion des tickets ou de systèmes de signalement des vulnérabilités, puis utilisez le Plugin Codex Security pour les valider et les corriger un par un au moyen de patchs de portée limitée et de preuves de non-régression.
Importez des constats approuvés provenant d’outils de gestion des tickets ou de systèmes de signalement des vulnérabilités, puis utilisez le Plugin Codex Security pour les valider et les corriger un par un au moyen de patchs de portée limitée et de preuves de non-régression.
Idéal pour
- Équipes qui disposent de constats examinés provenant de Codex Security, de tickets Linear ou Jira, d’avis de sécurité GitHub, de rapports HackerOne ou Bugcrowd, de tests d’intrusion ou de revues de sécurité internes.
- Backlogs de vulnérabilités pour lesquels chaque patch nécessite un diff minimal et une validation reproductible.
- Responsables de la maintenance qui souhaitent dissocier la correction des vulnérabilités des refactorisations plus vastes ou des opérations de nettoyage.
Skills et plugins
- Corrigez et vérifiez un constat de sécurité validé ou plausible à l’aide de tests ciblés ou de preuves de reproduction.
| Skill | Why use it |
|---|---|
| Codex Security:fix Finding | Corrigez et vérifiez un constat de sécurité validé ou plausible à l’aide de tests ciblés ou de preuves de reproduction. |
Prompt de démarrage
Corriger les constats examinés un par un
Utilisez ce workflow lorsqu’un constat de sécurité est suffisamment étayé pour prendre une décision de correction circonscrite. Le constat peut provenir du Plugin Codex Security, d’un outil de suivi des tickets tel que Linear ou Jira, d’avis de sécurité GitHub, d’une plateforme de signalement telle que HackerOne ou Bugcrowd, d’une revue interne ou de toute autre source autorisée. Connectez la source lorsque cette intégration est prise en charge, ou fournissez le rapport, le ticket ou l’avis avec, si possible, le code concerné et les éléments de preuve.
Ne confiez pas à Codex un vaste backlog en lui demandant de tout modifier d’un coup. Une boucle par constat permet de garder l’invariant de sécurité, le patch et les preuves de validation faciles à examiner.
Clore un élément, preuves à l’appui
- Sélectionnez un constat issu de Codex Security, d’un système de gestion des tickets, d’un avis de sécurité, d’une plateforme de signalement ou d’une autre source que votre équipe autorise pour la correction.
- Fournissez ou récupérez sa référence d’origine, sa source vulnérable ou son contrôle défaillant, l’entrée contrôlée par l’attaquant, les fichiers affectés, les preuves de reproduction et le comportement sécurisé attendu.
- Demandez à
$codex-security:fix-findingde reproduire ou de valider le problème avant de créer un patch minimal, ou d’indiquer qu’aucune modification du code n’est nécessaire si le problème est déjà corrigé. - Examinez le test de non-régression ou l’artefact de validation en même temps que le patch.
- Confirmez que le comportement légitime reste pris en charge et que le chemin vulnérable d’origine ne permet plus de reproduire le problème.
- Consignez les incertitudes restantes avant de sélectionner l’élément suivant.
Maintenir la traçabilité du backlog
Pour chaque élément clôturé, conservez la référence du ticket, de l’avis ou du rapport d’origine, la modification exacte du code, les vérifications effectuées et toute lacune dans les preuves. Si Codex constate que le problème est déjà corrigé ou ne parvient pas à le reproduire, consignez ces preuves plutôt que d’imposer une modification inutile du code.
Pour l’espace de travail des constats et les parcours de correction guidés par des prompts, consultez Corriger et vérifier les constats de sécurité.
Cas d’utilisation associés
Effectuez une analyse de sécurité approfondie
Utilisez le plugin Codex Security pour effectuer un audit plus complet d’un dépôt ou d’un...
Analyser les modifications de code pour détecter les problèmes de sécurité
Utilisez le Plugin Codex Security pour examiner un ensemble de modifications géré avec Git...
Auditer les incidents liés aux dépendances
Utilisez Codex pour transformer un avis de sécurité public concernant un package ou la...