For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
기본 탐색

취약점 보고서 작성

보안 이슈, 공개 관련 메모, 소스, 개념 증명 자료를 근거가 명확한 완성도 높은 취약점 보고서로 정리합니다.

$codex-security:vulnerability-writeup을 사용해 각 취약점에 대해 필요한 내용을 모두 담은 독립적인 보고서를 작성하세요. Codex Security 검사 결과를 바탕으로 시작하거나 제공된 보안 이슈, 공개 관련 메모, PoC, 소스 코드를 직접 사용할 수 있습니다. Codex Security 검사는 필수가 아닙니다.

근거 자료 준비

워크플로우에 다음 자료를 제공하세요:

  • 검토할 보안 이슈, 공개 관련 메모 또는 평가 문서.
  • 대상 소스 트리와 영향을 받는 리비전 또는 릴리스.
  • 기존 PoC, 로그, 트레이스, 스크린샷 또는 진단 출력.
  • 사용 가능한 경우 수정 사항이 포함된 커밋 또는 diff.
  • 테스트 수행이 허가된 범위.

Codex는 최종 보고서를 작성하기 전에 각 주장을 영향을 받는 코드와 대조해 확인하므로 소스 접근이 중요합니다. 소스나 영향을 받는 리비전을 사용할 수 없다면, 계속 진행하기 전에 신뢰도가 낮다는 점을 명시한 보고서가 유용할지 판단하세요.

워크플로우 실행

다음과 같은 프롬프트를 보내세요:

Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.

Codex는 제공된 자료를 목록으로 정리하고, 근본 원인과 취약한 경로가 동일한 보고서를 묶은 다음, 개별 취약점마다 하나의 보고서 디렉터리를 만듭니다. 각 디렉터리에는 내용을 잘 나타내는 이름의 Markdown 보고서가 포함되며, 관련 PoC 파일이 있으면 poc/ 디렉터리도 포함됩니다.

각 보고서 검토

보고서를 배포하기 전에 다음 사항을 충족하는지 확인하세요:

  • 공격자가 제어하는 진입점에서 보안 불변 조건이 위반되고 영향이 발생하는 지점까지 버그의 흐름을 추적합니다.
  • 검증된 동작을 가설 및 해결되지 않은 제약 조건과 구분합니다.
  • 경로, 함수, 영향을 받는 리비전을 명시한 핵심 소스 발췌문을 포함합니다.
  • PoC를 제공하는 것이 실용적인 경우, 사용 가능한 PoC 소스, 빌드 또는 실행 지침, 대표 출력, 안전상 제한 사항을 포함합니다.
  • 이식 가능한 경로를 사용하며 내부 저장소나 로컬 절대 경로에 의존하지 않습니다.

해당 대상에 대해 명시적으로 허가받지 않았다면 공개 대상이나 프로덕션 대상을 절대 테스트하지 마세요.

검사에서 생성된 보고서 사용

표준 검사, 심층 검사, 변경 검사에서는 상세 취약점 보고서가 선택 사항입니다. 보고서를 요청하면 Codex는 각 보고서를 findings/<slug>/<slug>.md에 작성하고, 관련 파일을 findings/<slug>/poc/ 아래에 저장하며, report.md에 해당 보고서 링크를 추가합니다.

검사 결과를 공유하거나 보관할 때는 전체 검사 디렉터리를 한데 유지하세요. 여러 보고서에서 공통으로 나타나는 패턴에 대응할 개선 방안을 찾으려면 이어서 보안 강화 방안 제안을 진행하세요.