For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navigation principale
Codex

Codex use case

Résorber un backlog de vulnérabilités

Transformez les constats examinés en correctifs minimaux, preuves de non-régression à l’appui.

Difficulty Avancé
Time horizon 1 h

Importez des constats approuvés provenant d’outils de gestion des tickets ou de systèmes de signalement des vulnérabilités, puis utilisez le Plugin Codex Security pour les valider et les corriger un par un au moyen de patchs de portée limitée et de preuves de non-régression.

Idéal pour

  • Équipes qui disposent de constats examinés provenant de Codex Security, de tickets Linear ou Jira, d’avis de sécurité GitHub, de rapports HackerOne ou Bugcrowd, de tests d’intrusion ou de revues de sécurité internes.
  • Backlogs de vulnérabilités pour lesquels chaque patch nécessite un diff minimal et une validation reproductible.
  • Responsables de la maintenance qui souhaitent dissocier la correction des vulnérabilités des refactorisations plus vastes ou des opérations de nettoyage.

Contents

    ← Tous les cas d’utilisation

    Résorber un backlog de vulnérabilités

    Transformez les constats examinés en correctifs minimaux, preuves de non-régression à l’appui.

    Importez des constats approuvés provenant d’outils de gestion des tickets ou de systèmes de signalement des vulnérabilités, puis utilisez le Plugin Codex Security pour les valider et les corriger un par un au moyen de patchs de portée limitée et de preuves de non-régression.

    Avancé
    1 h

    Importez des constats approuvés provenant d’outils de gestion des tickets ou de systèmes de signalement des vulnérabilités, puis utilisez le Plugin Codex Security pour les valider et les corriger un par un au moyen de patchs de portée limitée et de preuves de non-régression.

    Avancé
    1 h

    Idéal pour

    • Équipes qui disposent de constats examinés provenant de Codex Security, de tickets Linear ou Jira, d’avis de sécurité GitHub, de rapports HackerOne ou Bugcrowd, de tests d’intrusion ou de revues de sécurité internes.
    • Backlogs de vulnérabilités pour lesquels chaque patch nécessite un diff minimal et une validation reproductible.
    • Responsables de la maintenance qui souhaitent dissocier la correction des vulnérabilités des refactorisations plus vastes ou des opérations de nettoyage.

    Skills et plugins

    • Corrigez et vérifiez un constat de sécurité validé ou plausible à l’aide de tests ciblés ou de preuves de reproduction.
    Skill Why use it
    Codex Security:fix Finding Corrigez et vérifiez un constat de sécurité validé ou plausible à l’aide de tests ciblés ou de preuves de reproduction.

    Prompt de démarrage

    Utilisez $codex-security:fix-finding pour corriger ce constat de sécurité et vérifiez que le problème ne se reproduit plus. Source : [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] Titre et composant affecté : [finding title and component] Source vulnérable, puits ou contrôle défaillant : [known path or unknown] Entrée contrôlée par l’attaquant et impact : [input, prerequisites, and impact] Invariant de sécurité attendu : [behavior the fix must enforce] Preuves existantes : [report path, PoC, reproducer, test, or validation notes] Fichiers et lignes affectés : [paths and lines, or unknown] Contraintes : [supported behavior to preserve, test command, rollout requirement, or none] Exigences : - Confirmez que le problème existe toujours avant de modifier le code, lorsque cela est possible. - Apportez la modification minimale nécessaire pour garantir l’invariant de sécurité prévu. - Ajoutez une couverture de non-régression ciblée ou l’artefact de validation reproductible le plus probant disponible. - Vérifiez que le comportement légitime fonctionne toujours et que le problème initial ne se reproduit plus. - Excluez de cette modification les autres constats du backlog et les refactorisations sans rapport. Indiquez les fichiers modifiés, les tests ou artefacts de validation, les commandes exactes et leurs résultats, la preuve que le problème initial ne se reproduit plus et les incertitudes restantes. Si le problème est déjà corrigé, présentez les preuves et ne modifiez pas le code.
    Utilisez $codex-security:fix-finding pour corriger ce constat de sécurité et vérifiez que le problème ne se reproduit plus. Source : [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] Titre et composant affecté : [finding title and component] Source vulnérable, puits ou contrôle défaillant : [known path or unknown] Entrée contrôlée par l’attaquant et impact : [input, prerequisites, and impact] Invariant de sécurité attendu : [behavior the fix must enforce] Preuves existantes : [report path, PoC, reproducer, test, or validation notes] Fichiers et lignes affectés : [paths and lines, or unknown] Contraintes : [supported behavior to preserve, test command, rollout requirement, or none] Exigences : - Confirmez que le problème existe toujours avant de modifier le code, lorsque cela est possible. - Apportez la modification minimale nécessaire pour garantir l’invariant de sécurité prévu. - Ajoutez une couverture de non-régression ciblée ou l’artefact de validation reproductible le plus probant disponible. - Vérifiez que le comportement légitime fonctionne toujours et que le problème initial ne se reproduit plus. - Excluez de cette modification les autres constats du backlog et les refactorisations sans rapport. Indiquez les fichiers modifiés, les tests ou artefacts de validation, les commandes exactes et leurs résultats, la preuve que le problème initial ne se reproduit plus et les incertitudes restantes. Si le problème est déjà corrigé, présentez les preuves et ne modifiez pas le code.

    Corriger les constats examinés un par un

    Utilisez ce workflow lorsqu’un constat de sécurité est suffisamment étayé pour prendre une décision de correction circonscrite. Le constat peut provenir du Plugin Codex Security, d’un outil de suivi des tickets tel que Linear ou Jira, d’avis de sécurité GitHub, d’une plateforme de signalement telle que HackerOne ou Bugcrowd, d’une revue interne ou de toute autre source autorisée. Connectez la source lorsque cette intégration est prise en charge, ou fournissez le rapport, le ticket ou l’avis avec, si possible, le code concerné et les éléments de preuve.

    Ne confiez pas à Codex un vaste backlog en lui demandant de tout modifier d’un coup. Une boucle par constat permet de garder l’invariant de sécurité, le patch et les preuves de validation faciles à examiner.

    Clore un élément, preuves à l’appui

    1. Sélectionnez un constat issu de Codex Security, d’un système de gestion des tickets, d’un avis de sécurité, d’une plateforme de signalement ou d’une autre source que votre équipe autorise pour la correction.
    2. Fournissez ou récupérez sa référence d’origine, sa source vulnérable ou son contrôle défaillant, l’entrée contrôlée par l’attaquant, les fichiers affectés, les preuves de reproduction et le comportement sécurisé attendu.
    3. Demandez à $codex-security:fix-finding de reproduire ou de valider le problème avant de créer un patch minimal, ou d’indiquer qu’aucune modification du code n’est nécessaire si le problème est déjà corrigé.
    4. Examinez le test de non-régression ou l’artefact de validation en même temps que le patch.
    5. Confirmez que le comportement légitime reste pris en charge et que le chemin vulnérable d’origine ne permet plus de reproduire le problème.
    6. Consignez les incertitudes restantes avant de sélectionner l’élément suivant.

    Maintenir la traçabilité du backlog

    Pour chaque élément clôturé, conservez la référence du ticket, de l’avis ou du rapport d’origine, la modification exacte du code, les vérifications effectuées et toute lacune dans les preuves. Si Codex constate que le problème est déjà corrigé ou ne parvient pas à le reproduire, consignez ces preuves plutôt que d’imposer une modification inutile du code.

    Pour l’espace de travail des constats et les parcours de correction guidés par des prompts, consultez Corriger et vérifier les constats de sécurité.

    Cas d’utilisation associés