For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主导航
Codex

Codex use case

开展依赖项事件审计

将公开的软件包安全公告转化为稳妥的代码仓库审计计划。

Difficulty 高级
Time horizon 1 小时

使用 Codex 将公开发布的软件包安全公告或供应链安全公告转化为只读审计,然后在不运行不受信任代码的情况下检查清单、锁文件、CI 工作流和脚本。

最适合

  • 应对公开发布的软件包安全公告或供应链安全公告的工程与安全团队。
  • 需要在更改依赖项前检查锁文件、脚本、CI 权限和缓存的维护者。
  • 需要 Codex 在不安装软件包或运行不受信任代码的情况下收集证据的事件审查。

Contents

    ← 全部使用场景

    开展依赖项事件审计

    将公开的软件包安全公告转化为稳妥的代码仓库审计计划。

    使用 Codex 将公开发布的软件包安全公告或供应链安全公告转化为只读审计,然后在不运行不受信任代码的情况下检查清单、锁文件、CI 工作流和脚本。

    高级
    1 小时

    使用 Codex 将公开发布的软件包安全公告或供应链安全公告转化为只读审计,然后在不运行不受信任代码的情况下检查清单、锁文件、CI 工作流和脚本。

    高级
    1 小时

    最适合

    • 应对公开发布的软件包安全公告或供应链安全公告的工程与安全团队。
    • 需要在更改依赖项前检查锁文件、脚本、CI 权限和缓存的维护者。
    • 需要 Codex 在不安装软件包或运行不受信任代码的情况下收集证据的事件审查。

    技能与插件

    • 检查代码仓库中的文件、Pull Request、工作流以及与安全相关的历史记录。
    Skill Why use it
    GitHub 检查代码仓库中的文件、Pull Request、工作流以及与安全相关的历史记录。

    入门提示

    请帮我审计此代码仓库是否受到以下公开软件包安全公告所述问题的影响: [advisory URL]。 除非我明确批准某项修复步骤,否则请保持只读。 请先汇总: - 受影响的软件包和版本范围 - 权威来源与更广泛报道之间的区别 - 哪些证据能够证实此代码仓库受到影响 - 哪些证据能够排除其受到影响的可能 然后检查: - 软件包清单和锁文件 - CI 工作流和权限 - install、build 和 postinstall 脚本 - 相关时,已纳入代码仓库的构件、容器或生成的打包文件 - 如果安全公告涉及 CI 或发布,检查缓存或 Token 的潜在泄露途径 请返回: - 证据状态:已确认受影响、需要验证或已排除 - 严重程度和影响范围说明 - 每项针对该代码仓库的结论所对应的文件引用 - 注意事项和建议的后续步骤 除非我明确批准相应步骤,否则不要安装软件包、运行生命周期脚本、构建项目、执行不受信任代码、轮换凭据或清理文件。
    请帮我审计此代码仓库是否受到以下公开软件包安全公告所述问题的影响: [advisory URL]。 除非我明确批准某项修复步骤,否则请保持只读。 请先汇总: - 受影响的软件包和版本范围 - 权威来源与更广泛报道之间的区别 - 哪些证据能够证实此代码仓库受到影响 - 哪些证据能够排除其受到影响的可能 然后检查: - 软件包清单和锁文件 - CI 工作流和权限 - install、build 和 postinstall 脚本 - 相关时,已纳入代码仓库的构件、容器或生成的打包文件 - 如果安全公告涉及 CI 或发布,检查缓存或 Token 的潜在泄露途径 请返回: - 证据状态:已确认受影响、需要验证或已排除 - 严重程度和影响范围说明 - 每项针对该代码仓库的结论所对应的文件引用 - 注意事项和建议的后续步骤 除非我明确批准相应步骤,否则不要安装软件包、运行生命周期脚本、构建项目、执行不受信任代码、轮换凭据或清理文件。

    从稳妥的审计计划入手

    当依赖项或供应链事件快速演变时,最先能派上用场的产出并不是仓促制作的补丁,而是一份清晰的审计计划:发生了哪些变化、哪些软件包或工作流可能受到影响,以及哪些证据能够证实您的代码仓库受到影响。

    在安装、构建、测试或运行任何内容之前,使用 Codex 将安全公告整理成一份审慎的只读检查清单。

    让首次检查保持只读

    1. 向 Codex 提供公开安全公告、事件报告或受影响的软件包列表。
    2. 要求 Codex 将权威来源与其他广泛流传的评论区分开来。
    3. 让 Codex 明确哪些证据能够证实或排除代码仓库受到影响。
    4. 让 Codex 检查清单、锁文件、CI 工作流、脚本以及代码仓库中的相关文件。
    5. 要求 Codex 按证据状态、严重程度和建议的后续步骤对审计发现进行分组。

    对于软件包事件,在了解安全公告会影响哪些内容之前,请勿运行安装、构建、测试、导入或生命周期命令。Codex 无需执行不受信任的代码即可搜索锁文件和工作流。

    分开报告证据状态与严重程度

    一份有用的审计结果应同时说明某项发现一旦成立会有多严重,以及支持该发现的证据有多充分:

    Codex

    已确认受影响: 锁文件的生产环境依赖路径中包含受影响的 软件包版本。

    需要验证: 某个 CI 作业拥有发布权限,但 该工作流似乎并未直接安装受影响的软件包。

    已排除: 该软件包名称仅出现在文档中,且未 出现在清单或锁文件中。

    后续步骤: 执行任何破坏性操作前,请审查拟议的依赖项更新和 Token 轮换计划。

    只读检查完成后,您可以让 Codex 准备修复 PR、更新 CI 权限或撰写后续事件说明。请将这些操作与初始审计分开进行。

    根据本次审计中已确认的发现制定修复计划。 对于每项发现,请包含: - 拟议的变更 - 需要更新的文件或设置 - 测试或验证步骤 - 回滚计划 - 我是否需要轮换凭据或审查外部系统 暂时不要进行任何变更。除非您能说明其为何安全,否则不要将任何可能执行不受信任代码的命令纳入计划。

    相关使用场景