Codex use case
扫描代码变更以排查安全问题
审查 Pull Request 或本地差异,排查安全回归问题。
Difficulty 中级
Time horizon 30 分钟
使用 Codex Security 插件检查基于 Git 的变更集,验证可能存在的安全回归问题,并在合并前生成有证据支持的报告。
最适合
- 涉及身份验证、授权、解析、文件访问、机密信息或特权工作流的 Pull Request。
- 合并前需要进行安全专项检查的发布分支或本地补丁。
- 需要以已变更代码和直接佐证文件为依据来判定问题的审查者。
Contents
扫描代码变更以排查安全问题
审查 Pull Request 或本地差异,排查安全回归问题。
使用 Codex Security 插件检查基于 Git 的变更集,验证可能存在的安全回归问题,并在合并前生成有证据支持的报告。
中级
30 分钟
使用 Codex Security 插件检查基于 Git 的变更集,验证可能存在的安全回归问题,并在合并前生成有证据支持的报告。
中级
30 分钟
最适合
- 涉及身份验证、授权、解析、文件访问、机密信息或特权工作流的 Pull Request。
- 合并前需要进行安全专项检查的发布分支或本地补丁。
- 需要以已变更代码和直接佐证文件为依据来判定问题的审查者。
技能与插件
- 审查 Pull Request、提交、分支差异或工作树补丁是否存在安全回归问题,并提供验证结果和攻击路径证据。
| Skill | Why use it |
|---|---|
| Codex Security:security Diff Scan | 审查 Pull Request、提交、分支差异或工作树补丁是否存在安全回归问题,并提供验证结果和攻击路径证据。 |
入门提示
使用 $codex-security:security-diff-scan 审查当前的 PR、提交、分支差异或工作树补丁中是否存在安全回归问题。
范围和规则:
- 目标:[this pull request / commit SHA / branch diff from BASE to HEAD / the current working-tree patch]
- 我已获授权评估此代码仓库及变更集。
- 请特别关注 [auth, input handling, secrets, filesystem, network, dependencies, or other sensitive surface]。
请返回最终的 Markdown 报告,并针对需要人工审查的问题添加内联代码注释。
使用 $codex-security:security-diff-scan 审查当前的 PR、提交、分支差异或工作树补丁中是否存在安全回归问题。
范围和规则:
- 目标:[this pull request / commit SHA / branch diff from BASE to HEAD / the current working-tree patch]
- 我已获授权评估此代码仓库及变更集。
- 请特别关注 [auth, input handling, secrets, filesystem, network, dependencies, or other sensitive surface]。
请返回最终的 Markdown 报告,并针对需要人工审查的问题添加内联代码注释。
审查变更,而非整个代码仓库
当 Pull Request、提交、分支或本地补丁 修改敏感代码路径时,请使用安全差异扫描。Codex Security 插件会利用代码仓库 上下文理解变更,并将发现和验证问题的工作 聚焦于差异及直接相关的代码。
此工作流是常规代码审查的补充。如果您希望获得证据 来判定是否存在安全回归问题,而不是进行常规的代码风格或测试审查,请使用此工作流。
进行一次针对性检查
- 打开代码仓库,然后检出或明确说明要审查的具体 Git 变更集。
- 完成 Codex Security 插件快速入门,并在起始提示中指定要审查的 Pull Request、提交、分支差异或工作树补丁。
- 指出变更涉及的高风险领域,例如身份验证、解析器、文件路径、网络请求或凭据处理。
- 运行该提示时不要要求修复,这样首次输出仍会是一份审查产物。
- 在决定是否采取修复措施前,请逐一检查报告中受影响的代码行、验证结果和明确指出的证据缺口。
跟进处理发现的问题
一份实用的报告会区分具有可达攻击路径且有证据支持的安全问题与 仍需确认的疑点,并可添加内联代码注释 来标记受影响的代码行。对于可据此采取行动的结果,请新建一个范围明确的 修复任务,并提供问题标识符或报告中的相关部分。 请参阅 修复待处理漏洞 ,了解修复与验证的循环流程。
有关变更选择器、差异范围和结果审查,请参阅 审查代码变更 中的安全问题。