Codex use case
开展依赖项事件审计
将公开的软件包安全公告转化为稳妥的代码仓库审计计划。
使用 Codex 将公开发布的软件包安全公告或供应链安全公告转化为只读审计,然后在不运行不受信任代码的情况下检查清单、锁文件、CI 工作流和脚本。
最适合
- 应对公开发布的软件包安全公告或供应链安全公告的工程与安全团队。
- 需要在更改依赖项前检查锁文件、脚本、CI 权限和缓存的维护者。
- 需要 Codex 在不安装软件包或运行不受信任代码的情况下收集证据的事件审查。
Contents
开展依赖项事件审计
将公开的软件包安全公告转化为稳妥的代码仓库审计计划。
使用 Codex 将公开发布的软件包安全公告或供应链安全公告转化为只读审计,然后在不运行不受信任代码的情况下检查清单、锁文件、CI 工作流和脚本。
使用 Codex 将公开发布的软件包安全公告或供应链安全公告转化为只读审计,然后在不运行不受信任代码的情况下检查清单、锁文件、CI 工作流和脚本。
最适合
- 应对公开发布的软件包安全公告或供应链安全公告的工程与安全团队。
- 需要在更改依赖项前检查锁文件、脚本、CI 权限和缓存的维护者。
- 需要 Codex 在不安装软件包或运行不受信任代码的情况下收集证据的事件审查。
技能与插件
- 检查代码仓库中的文件、Pull Request、工作流以及与安全相关的历史记录。
| Skill | Why use it |
|---|---|
| GitHub | 检查代码仓库中的文件、Pull Request、工作流以及与安全相关的历史记录。 |
入门提示
从稳妥的审计计划入手
当依赖项或供应链事件快速演变时,最先能派上用场的产出并不是仓促制作的补丁,而是一份清晰的审计计划:发生了哪些变化、哪些软件包或工作流可能受到影响,以及哪些证据能够证实您的代码仓库受到影响。
在安装、构建、测试或运行任何内容之前,使用 Codex 将安全公告整理成一份审慎的只读检查清单。
让首次检查保持只读
- 向 Codex 提供公开安全公告、事件报告或受影响的软件包列表。
- 要求 Codex 将权威来源与其他广泛流传的评论区分开来。
- 让 Codex 明确哪些证据能够证实或排除代码仓库受到影响。
- 让 Codex 检查清单、锁文件、CI 工作流、脚本以及代码仓库中的相关文件。
- 要求 Codex 按证据状态、严重程度和建议的后续步骤对审计发现进行分组。
对于软件包事件,在了解安全公告会影响哪些内容之前,请勿运行安装、构建、测试、导入或生命周期命令。Codex 无需执行不受信任的代码即可搜索锁文件和工作流。
分开报告证据状态与严重程度
一份有用的审计结果应同时说明某项发现一旦成立会有多严重,以及支持该发现的证据有多充分:
已确认受影响: 锁文件的生产环境依赖路径中包含受影响的 软件包版本。
需要验证: 某个 CI 作业拥有发布权限,但 该工作流似乎并未直接安装受影响的软件包。
已排除: 该软件包名称仅出现在文档中,且未 出现在清单或锁文件中。
后续步骤: 执行任何破坏性操作前,请审查拟议的依赖项更新和 Token 轮换计划。
只读检查完成后,您可以让 Codex 准备修复 PR、更新 CI 权限或撰写后续事件说明。请将这些操作与初始审计分开进行。