For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegação principal

Criar relatórios de vulnerabilidades

Transforme constatações, notas de divulgação, código-fonte e materiais de prova de conceito em relatórios de vulnerabilidades bem elaborados e respaldados pelo código-fonte.

Use $codex-security:vulnerability-writeup para criar um relatório completo e independente para cada vulnerabilidade distinta. Você pode começar pelos resultados de uma verificação do Codex Security ou usar diretamente as constatações, notas de divulgação, PoCs e o código-fonte fornecidos. Não é necessário executar uma verificação do Codex Security.

Preparar as evidências

Forneça ao fluxo de trabalho os seguintes itens:

  • As constatações, notas de divulgação ou documentos de avaliação a serem analisados.
  • A árvore de código-fonte do alvo e a revisão ou versão afetada.
  • PoCs, logs, rastreamentos, capturas de tela ou saídas de diagnóstico existentes.
  • Commits ou diffs de correção, quando disponíveis.
  • O escopo da autorização para qualquer teste.

O acesso ao código-fonte é importante porque o Codex verifica cada afirmação com base no código afetado antes de redigir o relatório final. Se o código-fonte ou a revisão afetada não estiverem disponíveis, decida se um relatório com menor grau de confiança, identificado explicitamente como tal, seria útil antes de prosseguir.

Executar o fluxo de trabalho

Envie um prompt como este:

Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.

O Codex faz um inventário do material fornecido, agrupa os relatórios que descrevem a mesma causa raiz e o mesmo caminho vulnerável e cria um diretório de relatório para cada vulnerabilidade distinta. Cada diretório contém um relatório Markdown com um nome descritivo e um diretório poc/ quando há arquivos de PoC de apoio disponíveis.

Revisar cada relatório

Antes de distribuir um relatório, verifique se ele:

  • Rastreia o bug desde o ponto de entrada controlado pelo invasor até a violação da invariante de segurança e o impacto resultante.
  • Distingue o comportamento verificado de hipóteses e restrições ainda não resolvidas.
  • Inclui trechos específicos do código-fonte, acompanhados dos caminhos, das funções e da revisão afetada.
  • Inclui o código-fonte de uma PoC utilizável, instruções de compilação ou execução, uma saída representativa e limitações de segurança quando uma PoC for viável.
  • Usa caminhos portáveis e não depende de armazenamento interno nem de caminhos absolutos locais.

Nunca teste um alvo público ou em produção sem ter autorização explícita para esse alvo específico.

Usar relatórios de uma verificação

Relatórios detalhados de vulnerabilidades são opcionais em verificações padrão, aprofundadas e de alterações. Quando você os solicita, o Codex grava cada relatório em findings/<slug>/<slug>.md, armazena os arquivos de apoio em findings/<slug>/poc/ e adiciona um link para o relatório em report.md.

Mantenha intacto o diretório completo da verificação ao compartilhá-la ou arquivá-la. Para buscar melhorias que tratem de padrões comuns aos relatórios, prossiga para Propor reforço de segurança.