For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegação principal
Codex

Codex use case

Audite incidentes envolvendo dependências

Transforme um alerta público sobre um pacote em um plano seguro de auditoria do repositório.

Difficulty Avançado
Time horizon 1 h

Use o Codex para transformar um alerta público sobre um pacote ou sobre a cadeia de suprimentos em uma auditoria somente leitura e, em seguida, inspecionar manifestos, arquivos de lock, fluxos de trabalho de CI e scripts sem executar código não confiável.

Ideal para

  • Equipes de engenharia e segurança que respondem a alertas públicos sobre pacotes ou sobre a cadeia de suprimentos.
  • Mantenedores que precisam verificar arquivos de lock, scripts, permissões de CI e caches antes de alterar as dependências.
  • Revisões de incidentes em que o Codex deve coletar evidências sem instalar pacotes nem executar código não confiável.

Contents

    ← Todos os casos de uso

    Audite incidentes envolvendo dependências

    Transforme um alerta público sobre um pacote em um plano seguro de auditoria do repositório.

    Use o Codex para transformar um alerta público sobre um pacote ou sobre a cadeia de suprimentos em uma auditoria somente leitura e, em seguida, inspecionar manifestos, arquivos de lock, fluxos de trabalho de CI e scripts sem executar código não confiável.

    Avançado
    1 h

    Use o Codex para transformar um alerta público sobre um pacote ou sobre a cadeia de suprimentos em uma auditoria somente leitura e, em seguida, inspecionar manifestos, arquivos de lock, fluxos de trabalho de CI e scripts sem executar código não confiável.

    Avançado
    1 h

    Ideal para

    • Equipes de engenharia e segurança que respondem a alertas públicos sobre pacotes ou sobre a cadeia de suprimentos.
    • Mantenedores que precisam verificar arquivos de lock, scripts, permissões de CI e caches antes de alterar as dependências.
    • Revisões de incidentes em que o Codex deve coletar evidências sem instalar pacotes nem executar código não confiável.

    Habilidades e Plug-ins

    • Inspecione arquivos do repositório, pull requests, fluxos de trabalho e o histórico relevante para a segurança.
    Skill Why use it
    GitHub Inspecione arquivos do repositório, pull requests, fluxos de trabalho e o histórico relevante para a segurança.

    Prompt inicial

    Ajude-me a auditar este repositório para verificar se ele está exposto ao problema descrito neste alerta público sobre pacote: [advisory URL]. Trabalhe apenas em modo somente leitura, a menos que eu aprove explicitamente uma etapa de correção. Primeiro, resuma: - pacotes afetados e intervalos de versões - fontes oficiais em comparação com relatos mais amplos - quais evidências comprovariam a exposição neste repositório - quais evidências descartariam a exposição Em seguida, inspecione: - manifestos de pacotes e arquivos de lock - fluxos de trabalho e permissões de CI - scripts de instalação, build e postinstall - artefatos de terceiros incluídos no repositório, contêineres ou bundles gerados, se forem relevantes - caminhos de exposição de cache ou tokens se o alerta envolver CI ou publicação Retorne: - status das evidências: exposição confirmada, verificação necessária ou exposição descartada - observações sobre a gravidade e o alcance do impacto - referências de arquivos para todas as afirmações específicas sobre o repositório - ressalvas e próximos passos recomendados Não instale pacotes, não execute scripts de ciclo de vida, não faça o build do projeto, não execute código não confiável, não faça a rotação de credenciais nem limpe arquivos, a menos que eu aprove explicitamente a etapa em questão.
    Ajude-me a auditar este repositório para verificar se ele está exposto ao problema descrito neste alerta público sobre pacote: [advisory URL]. Trabalhe apenas em modo somente leitura, a menos que eu aprove explicitamente uma etapa de correção. Primeiro, resuma: - pacotes afetados e intervalos de versões - fontes oficiais em comparação com relatos mais amplos - quais evidências comprovariam a exposição neste repositório - quais evidências descartariam a exposição Em seguida, inspecione: - manifestos de pacotes e arquivos de lock - fluxos de trabalho e permissões de CI - scripts de instalação, build e postinstall - artefatos de terceiros incluídos no repositório, contêineres ou bundles gerados, se forem relevantes - caminhos de exposição de cache ou tokens se o alerta envolver CI ou publicação Retorne: - status das evidências: exposição confirmada, verificação necessária ou exposição descartada - observações sobre a gravidade e o alcance do impacto - referências de arquivos para todas as afirmações específicas sobre o repositório - ressalvas e próximos passos recomendados Não instale pacotes, não execute scripts de ciclo de vida, não faça o build do projeto, não execute código não confiável, não faça a rotação de credenciais nem limpe arquivos, a menos que eu aprove explicitamente a etapa em questão.

    Comece com um plano de auditoria seguro

    Quando um incidente envolvendo uma dependência ou a cadeia de suprimentos evolui rapidamente, o primeiro resultado útil não é um patch feito às pressas. É um plano de auditoria claro: o que mudou, quais pacotes ou fluxos de trabalho podem ter sido afetados e quais evidências comprovariam que seu repositório está exposto.

    Use o Codex para transformar o alerta em uma lista de verificação conservadora e somente leitura antes de instalar, fazer o build, testar ou executar qualquer coisa.

    Mantenha a primeira análise somente leitura

    1. Forneça ao Codex o alerta público, o relatório do incidente ou a lista de pacotes afetados.
    2. Peça a ele que diferencie as fontes oficiais dos comentários mais abrangentes.
    3. Peça ao Codex que defina as evidências que comprovariam ou descartariam a exposição.
    4. Deixe o Codex inspecionar manifestos, arquivos de lock, fluxos de trabalho de CI, scripts e arquivos relevantes do repositório.
    5. Peça que os achados sejam agrupados por status das evidências, gravidade e próximo passo recomendado.

    Em incidentes envolvendo pacotes, evite executar comandos de instalação, build, teste, importação ou ciclo de vida até saber o que o alerta afeta. O Codex pode pesquisar nos arquivos de lock e nos fluxos de trabalho sem executar código não confiável.

    Informe o status das evidências separadamente da gravidade

    Um resultado de auditoria útil deve mostrar tanto a possível gravidade de um achado quanto a solidez das evidências:

    Codex

    Exposição confirmada: o arquivo de lock contém uma versão afetada do pacote em um caminho de dependência de produção.

    Verificação necessária: um job de CI tem permissões de publicação, mas o fluxo de trabalho não parece instalar diretamente o pacote afetado.

    Exposição descartada: o nome do pacote aparece apenas na documentação e não está presente nos manifestos nem nos arquivos de lock.

    Próximo passo: revise a atualização proposta da dependência e o plano de rotação de tokens antes de qualquer ação destrutiva.

    Após concluir a análise somente leitura, você pode pedir ao Codex que prepare um PR de correção, atualize as permissões de CI ou escreva uma nota de acompanhamento sobre o incidente. Mantenha essas ações separadas da auditoria inicial.

    Transforme os achados confirmados desta auditoria em um plano de correção. Para cada achado, inclua: - alteração proposta - arquivos ou configurações a atualizar - etapa de teste ou verificação - plano de reversão - se preciso fazer a rotação de uma credencial ou revisar um sistema externo Ainda não faça alterações. Não inclua no plano nenhum comando que possa executar código não confiável, a menos que você explique por que ele é seguro.

    Casos de uso relacionados