For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegação principal
Codex

Codex use case

Corrija as vulnerabilidades de um backlog

Transforme achados revisados em correções mínimas com evidências de não regressão.

Difficulty Avançado
Time horizon 1 h

Reúna achados aprovados de ferramentas de gerenciamento de tickets ou sistemas de relatórios de vulnerabilidades e use o Plugin Codex Security para validá-los e corrigi-los, um de cada vez, com patches de escopo delimitado e evidências de não regressão.

Ideal para

  • Equipes com achados revisados provenientes do Codex Security, de tickets do Linear ou do Jira, de avisos de segurança do GitHub, de relatórios do HackerOne ou do Bugcrowd, de testes de penetração ou de revisões internas de segurança.
  • Backlogs de vulnerabilidades em que cada patch exige um diff mínimo e uma validação reproduzível.
  • Responsáveis pela manutenção que querem separar as correções de segurança de refatorações ou tarefas de limpeza mais amplas.

Contents

    ← Todos os casos de uso

    Corrija as vulnerabilidades de um backlog

    Transforme achados revisados em correções mínimas com evidências de não regressão.

    Reúna achados aprovados de ferramentas de gerenciamento de tickets ou sistemas de relatórios de vulnerabilidades e use o Plugin Codex Security para validá-los e corrigi-los, um de cada vez, com patches de escopo delimitado e evidências de não regressão.

    Avançado
    1 h

    Reúna achados aprovados de ferramentas de gerenciamento de tickets ou sistemas de relatórios de vulnerabilidades e use o Plugin Codex Security para validá-los e corrigi-los, um de cada vez, com patches de escopo delimitado e evidências de não regressão.

    Avançado
    1 h

    Ideal para

    • Equipes com achados revisados provenientes do Codex Security, de tickets do Linear ou do Jira, de avisos de segurança do GitHub, de relatórios do HackerOne ou do Bugcrowd, de testes de penetração ou de revisões internas de segurança.
    • Backlogs de vulnerabilidades em que cada patch exige um diff mínimo e uma validação reproduzível.
    • Responsáveis pela manutenção que querem separar as correções de segurança de refatorações ou tarefas de limpeza mais amplas.

    Habilidades e Plug-ins

    • Corrija e verifique um achado de segurança validado ou plausível usando testes direcionados ou evidências de reprodução.
    Skill Why use it
    Codex Security:fix Finding Corrija e verifique um achado de segurança validado ou plausível usando testes direcionados ou evidências de reprodução.

    Prompt inicial

    Use $codex-security:fix-finding para corrigir este achado de segurança e verificar se o problema não pode mais ser reproduzido. Fonte: [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] Título e componente afetado: [finding title and component] Origem ou destino vulnerável, ou controle com falha: [known path or unknown] Entrada controlada pelo atacante e impacto: [input, prerequisites, and impact] Invariante de segurança esperado: [behavior the fix must enforce] Evidência existente: [report path, PoC, reproducer, test, or validation notes] Arquivos afetados e linhas correspondentes: [paths and lines, or unknown] Restrições: [supported behavior to preserve, test command, rollout requirement, or none] Requisitos: - Quando viável, confirme que o problema ainda existe antes de alterar o código. - Faça a menor alteração possível que garanta o invariante de segurança pretendido. - Adicione uma cobertura de teste de regressão direcionada ou o artefato de validação reproduzível mais robusto disponível. - Verifique se o comportamento legítimo continua funcionando e se o problema original não pode mais ser reproduzido. - Não inclua nesta alteração nenhum achado do backlog ou refatoração que não tenha relação com o problema. Informe os arquivos alterados, os testes ou artefatos de validação, os comandos exatos e seus resultados, a comprovação de que o problema original não pode mais ser reproduzido e as incertezas restantes. Se o problema já tiver sido corrigido, apresente as evidências e não altere o código.
    Use $codex-security:fix-finding para corrigir este achado de segurança e verificar se o problema não pode mais ser reproduzido. Fonte: [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] Título e componente afetado: [finding title and component] Origem ou destino vulnerável, ou controle com falha: [known path or unknown] Entrada controlada pelo atacante e impacto: [input, prerequisites, and impact] Invariante de segurança esperado: [behavior the fix must enforce] Evidência existente: [report path, PoC, reproducer, test, or validation notes] Arquivos afetados e linhas correspondentes: [paths and lines, or unknown] Restrições: [supported behavior to preserve, test command, rollout requirement, or none] Requisitos: - Quando viável, confirme que o problema ainda existe antes de alterar o código. - Faça a menor alteração possível que garanta o invariante de segurança pretendido. - Adicione uma cobertura de teste de regressão direcionada ou o artefato de validação reproduzível mais robusto disponível. - Verifique se o comportamento legítimo continua funcionando e se o problema original não pode mais ser reproduzido. - Não inclua nesta alteração nenhum achado do backlog ou refatoração que não tenha relação com o problema. Informe os arquivos alterados, os testes ou artefatos de validação, os comandos exatos e seus resultados, a comprovação de que o problema original não pode mais ser reproduzido e as incertezas restantes. Se o problema já tiver sido corrigido, apresente as evidências e não altere o código.

    Corrija um achado revisado de cada vez

    Use este fluxo de trabalho quando um achado de segurança já tiver evidências suficientes para embasar uma decisão de correção com escopo delimitado. O achado pode vir do Plugin Codex Security, de um sistema de acompanhamento de issues, como Linear ou Jira, de avisos de segurança do GitHub, de uma plataforma de divulgação de vulnerabilidades, como HackerOne ou Bugcrowd, de uma revisão interna ou de outra fonte autorizada. Conecte a fonte quando houver suporte ou forneça o relatório, o ticket ou o aviso com o código afetado e as evidências, sempre que possível.

    Não passe um backlog amplo ao Codex nem peça que ele altere tudo de uma vez. Um ciclo dedicado a um único achado permite revisar o invariante de segurança, o patch e as evidências de validação.

    Feche um item com evidências

    1. Selecione um achado do Codex Security, de um sistema de tickets, de um aviso de segurança, de uma plataforma de divulgação de vulnerabilidades ou de outra fonte cujo uso em correções seja autorizado pela sua equipe.
    2. Forneça ou recupere a referência à fonte, a origem ou o controle com falha, a entrada controlada pelo atacante, os arquivos afetados, as evidências de reprodução e o comportamento seguro esperado.
    3. Peça a $codex-security:fix-finding que reproduza ou valide o problema antes de aplicar um patch mínimo, ou que informe que não é necessário alterar o código caso o problema já tenha sido corrigido.
    4. Revise o teste de regressão ou o artefato de validação junto com o patch.
    5. Confirme que o comportamento legítimo continua funcionando e que o caminho vulnerável original não pode mais ser reproduzido.
    6. Registre as incertezas restantes antes de selecionar o próximo item.

    Mantenha o backlog auditável

    Para cada item concluído, mantenha a referência ao ticket, aviso ou relatório original; a alteração exata no código; as verificações executadas; e qualquer lacuna nas evidências. Se o Codex constatar que o problema já foi corrigido ou não conseguir reproduzi-lo, registre essa evidência em vez de forçar uma alteração desnecessária no código.

    Para conhecer o workspace de achados e os fluxos de correção orientados por prompt, consulte Corrigir e verificar achados de segurança.

    Casos de uso relacionados