Codex use case
修复积压的漏洞
以最小范围的改动修复经审查的问题,并提供回归验证证据。
Difficulty 高级
Time horizon 1 小时
从工单工具或漏洞报告系统导入经批准的问题,然后使用 Codex Security 插件逐一验证和处理,确保补丁范围受控并提供回归验证证据。
最适合
- 已有经审查的安全问题的团队,这些问题来自 Codex Security、Linear 或 Jira 工单、GitHub 安全公告、HackerOne 或 Bugcrowd 报告、渗透测试或内部安全审查。
- 需要每个补丁都保持最小差异并支持可重复验证的积压漏洞。
- 希望将安全问题修复与更大范围的重构或清理工作分开的维护者。
Contents
修复积压的漏洞
以最小范围的改动修复经审查的问题,并提供回归验证证据。
从工单工具或漏洞报告系统导入经批准的问题,然后使用 Codex Security 插件逐一验证和处理,确保补丁范围受控并提供回归验证证据。
高级
1 小时
从工单工具或漏洞报告系统导入经批准的问题,然后使用 Codex Security 插件逐一验证和处理,确保补丁范围受控并提供回归验证证据。
高级
1 小时
相关链接
最适合
- 已有经审查的安全问题的团队,这些问题来自 Codex Security、Linear 或 Jira 工单、GitHub 安全公告、HackerOne 或 Bugcrowd 报告、渗透测试或内部安全审查。
- 需要每个补丁都保持最小差异并支持可重复验证的积压漏洞。
- 希望将安全问题修复与更大范围的重构或清理工作分开的维护者。
技能与插件
- 通过针对性测试或复现证据,修复并验证一个已确认或有合理依据的安全问题。
| Skill | Why use it |
|---|---|
| Codex Security:fix Finding | 通过针对性测试或复现证据,修复并验证一个已确认或有合理依据的安全问题。 |
入门提示
使用 $codex-security:fix-finding 修复此安全问题,并验证该问题已无法复现。
来源:[Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source]
标题和受影响组件:[finding title and component]
存在漏洞的源、汇或失效的控制措施:[known path or unknown]
攻击者可控的输入及其影响:[input, prerequisites, and impact]
预期的安全不变量:[behavior the fix must enforce]
现有证据:[report path, PoC, reproducer, test, or validation notes]
受影响的文件和代码行:[paths and lines, or unknown]
约束条件:[supported behavior to preserve, test command, rollout requirement, or none]
要求:
- 如果可行,请在更改代码前确认问题仍然存在。
- 进行尽可能小的改动,以确保满足预期的安全不变量。
- 补充有针对性的回归测试覆盖,或提供当前可得且最有力的可重复验证工件。
- 验证正常行为仍然有效,并且原始问题已无法复现。
- 不要在此次更改中包含无关的积压问题和重构。
请报告更改的文件、测试或验证工件、执行的确切命令及其结果、原始问题已无法复现的证据,以及仍存的不确定性。如果问题已经修复,请出示证据,不要更改代码。
使用 $codex-security:fix-finding 修复此安全问题,并验证该问题已无法复现。
来源:[Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source]
标题和受影响组件:[finding title and component]
存在漏洞的源、汇或失效的控制措施:[known path or unknown]
攻击者可控的输入及其影响:[input, prerequisites, and impact]
预期的安全不变量:[behavior the fix must enforce]
现有证据:[report path, PoC, reproducer, test, or validation notes]
受影响的文件和代码行:[paths and lines, or unknown]
约束条件:[supported behavior to preserve, test command, rollout requirement, or none]
要求:
- 如果可行,请在更改代码前确认问题仍然存在。
- 进行尽可能小的改动,以确保满足预期的安全不变量。
- 补充有针对性的回归测试覆盖,或提供当前可得且最有力的可重复验证工件。
- 验证正常行为仍然有效,并且原始问题已无法复现。
- 不要在此次更改中包含无关的积压问题和重构。
请报告更改的文件、测试或验证工件、执行的确切命令及其结果、原始问题已无法复现的证据,以及仍存的不确定性。如果问题已经修复,请出示证据,不要更改代码。
逐一修复经审查的安全问题
当某个安全问题已有足够证据,可据此做出范围明确的 修复决策时,请使用此工作流。问题可以来自 Codex Security 插件、 Linear 或 Jira 等问题跟踪系统、GitHub 安全公告、HackerOne 或 Bugcrowd 等漏洞披露 平台、内部审查,或其他 授权来源。在支持的情况下,请连接相应来源;或者提供报告、 工单或公告,并尽可能附上受影响的代码和证据。
不要将大量积压问题交给 Codex 并要求它一次性全部更改。逐一 处理问题的循环可确保安全不变量、补丁和验证 证据都便于审查。
以证据关闭一项问题
- 从 Codex Security、工单系统、安全公告、漏洞披露平台或团队授权的其他来源中,选择一个要修复的安全问题。
- 提供或获取该问题的来源引用、漏洞源或失效的控制措施、攻击者可控输入、受影响文件、复现证据以及预期的安全行为。
- 让
$codex-security:fix-finding在制作最小范围补丁之前先复现或验证问题;如果问题已经修复,则报告无需更改代码。 - 同时审查补丁及相应的回归测试或验证工件。
- 确认正常行为仍受支持,并且原始漏洞路径已无法复现。
- 选择下一项问题前,记录尚存的不确定性。
确保积压问题可审计
对于每个已经处理完成的问题,请保留原始工单、公告或报告的 引用信息、确切的代码更改、执行过的检查以及所有证据缺口。如果 Codex 发现问题已经修复或无法复现,请记录相应 证据,不要强行进行不必要的代码更改。
如需了解安全问题工作空间和提示驱动的修复路径,请参阅修复并 验证安全问题。