For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主导航
Codex

Codex use case

修复积压的漏洞

以最小范围的改动修复经审查的问题,并提供回归验证证据。

Difficulty 高级
Time horizon 1 小时

从工单工具或漏洞报告系统导入经批准的问题,然后使用 Codex Security 插件逐一验证和处理,确保补丁范围受控并提供回归验证证据。

最适合

  • 已有经审查的安全问题的团队,这些问题来自 Codex Security、Linear 或 Jira 工单、GitHub 安全公告、HackerOne 或 Bugcrowd 报告、渗透测试或内部安全审查。
  • 需要每个补丁都保持最小差异并支持可重复验证的积压漏洞。
  • 希望将安全问题修复与更大范围的重构或清理工作分开的维护者。

Contents

    ← 全部使用场景

    修复积压的漏洞

    以最小范围的改动修复经审查的问题,并提供回归验证证据。

    从工单工具或漏洞报告系统导入经批准的问题,然后使用 Codex Security 插件逐一验证和处理,确保补丁范围受控并提供回归验证证据。

    高级
    1 小时

    从工单工具或漏洞报告系统导入经批准的问题,然后使用 Codex Security 插件逐一验证和处理,确保补丁范围受控并提供回归验证证据。

    高级
    1 小时

    最适合

    • 已有经审查的安全问题的团队,这些问题来自 Codex Security、Linear 或 Jira 工单、GitHub 安全公告、HackerOne 或 Bugcrowd 报告、渗透测试或内部安全审查。
    • 需要每个补丁都保持最小差异并支持可重复验证的积压漏洞。
    • 希望将安全问题修复与更大范围的重构或清理工作分开的维护者。

    技能与插件

    Skill Why use it
    Codex Security:fix Finding 通过针对性测试或复现证据,修复并验证一个已确认或有合理依据的安全问题。

    入门提示

    使用 $codex-security:fix-finding 修复此安全问题,并验证该问题已无法复现。 来源:[Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] 标题和受影响组件:[finding title and component] 存在漏洞的源、汇或失效的控制措施:[known path or unknown] 攻击者可控的输入及其影响:[input, prerequisites, and impact] 预期的安全不变量:[behavior the fix must enforce] 现有证据:[report path, PoC, reproducer, test, or validation notes] 受影响的文件和代码行:[paths and lines, or unknown] 约束条件:[supported behavior to preserve, test command, rollout requirement, or none] 要求: - 如果可行,请在更改代码前确认问题仍然存在。 - 进行尽可能小的改动,以确保满足预期的安全不变量。 - 补充有针对性的回归测试覆盖,或提供当前可得且最有力的可重复验证工件。 - 验证正常行为仍然有效,并且原始问题已无法复现。 - 不要在此次更改中包含无关的积压问题和重构。 请报告更改的文件、测试或验证工件、执行的确切命令及其结果、原始问题已无法复现的证据,以及仍存的不确定性。如果问题已经修复,请出示证据,不要更改代码。
    使用 $codex-security:fix-finding 修复此安全问题,并验证该问题已无法复现。 来源:[Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] 标题和受影响组件:[finding title and component] 存在漏洞的源、汇或失效的控制措施:[known path or unknown] 攻击者可控的输入及其影响:[input, prerequisites, and impact] 预期的安全不变量:[behavior the fix must enforce] 现有证据:[report path, PoC, reproducer, test, or validation notes] 受影响的文件和代码行:[paths and lines, or unknown] 约束条件:[supported behavior to preserve, test command, rollout requirement, or none] 要求: - 如果可行,请在更改代码前确认问题仍然存在。 - 进行尽可能小的改动,以确保满足预期的安全不变量。 - 补充有针对性的回归测试覆盖,或提供当前可得且最有力的可重复验证工件。 - 验证正常行为仍然有效,并且原始问题已无法复现。 - 不要在此次更改中包含无关的积压问题和重构。 请报告更改的文件、测试或验证工件、执行的确切命令及其结果、原始问题已无法复现的证据,以及仍存的不确定性。如果问题已经修复,请出示证据,不要更改代码。

    逐一修复经审查的安全问题

    当某个安全问题已有足够证据,可据此做出范围明确的 修复决策时,请使用此工作流。问题可以来自 Codex Security 插件、 Linear 或 Jira 等问题跟踪系统、GitHub 安全公告、HackerOne 或 Bugcrowd 等漏洞披露 平台、内部审查,或其他 授权来源。在支持的情况下,请连接相应来源;或者提供报告、 工单或公告,并尽可能附上受影响的代码和证据。

    不要将大量积压问题交给 Codex 并要求它一次性全部更改。逐一 处理问题的循环可确保安全不变量、补丁和验证 证据都便于审查。

    以证据关闭一项问题

    1. 从 Codex Security、工单系统、安全公告、漏洞披露平台或团队授权的其他来源中,选择一个要修复的安全问题。
    2. 提供或获取该问题的来源引用、漏洞源或失效的控制措施、攻击者可控输入、受影响文件、复现证据以及预期的安全行为。
    3. $codex-security:fix-finding 在制作最小范围补丁之前先复现或验证问题;如果问题已经修复,则报告无需更改代码。
    4. 同时审查补丁及相应的回归测试或验证工件。
    5. 确认正常行为仍受支持,并且原始漏洞路径已无法复现。
    6. 选择下一项问题前,记录尚存的不确定性。

    确保积压问题可审计

    对于每个已经处理完成的问题,请保留原始工单、公告或报告的 引用信息、确切的代码更改、执行过的检查以及所有证据缺口。如果 Codex 发现问题已经修复或无法复现,请记录相应 证据,不要强行进行不必要的代码更改。

    如需了解安全问题工作空间和提示驱动的修复路径,请参阅修复并 验证安全问题

    相关使用场景