For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主要導覽
Codex

Codex use case

修復漏洞待辦清單

將經過審查的發現項目轉化為最小幅度修正,並附上迴歸驗證證據。

Difficulty 進階
Time horizon 1 小時

從工單工具或漏洞通報系統匯入已核准的發現項目,再使用 Codex Security 外掛程式逐一驗證及處理,進行範圍明確的修補並提供迴歸驗證證據。

最適合

  • 擁有經審查發現項目的團隊;這些項目來自 Codex Security、Linear 或 Jira 的工單、GitHub 安全性公告、HackerOne 或 Bugcrowd 報告、滲透測試,或內部安全性審查。
  • 漏洞待辦清單,其中每項修補都必須將差異降到最低,並以可重複的方式驗證。
  • 想將安全性修復與範圍更廣的重構或清理工作分開處理的維護者。

Contents

    ← 所有使用案例

    修復漏洞待辦清單

    將經過審查的發現項目轉化為最小幅度修正,並附上迴歸驗證證據。

    從工單工具或漏洞通報系統匯入已核准的發現項目,再使用 Codex Security 外掛程式逐一驗證及處理,進行範圍明確的修補並提供迴歸驗證證據。

    進階
    1 小時

    從工單工具或漏洞通報系統匯入已核准的發現項目,再使用 Codex Security 外掛程式逐一驗證及處理,進行範圍明確的修補並提供迴歸驗證證據。

    進階
    1 小時

    最適合

    • 擁有經審查發現項目的團隊;這些項目來自 Codex Security、Linear 或 Jira 的工單、GitHub 安全性公告、HackerOne 或 Bugcrowd 報告、滲透測試,或內部安全性審查。
    • 漏洞待辦清單,其中每項修補都必須將差異降到最低,並以可重複的方式驗證。
    • 想將安全性修復與範圍更廣的重構或清理工作分開處理的維護者。

    技能與外掛程式

    • 修正並驗證一項已確認或有合理依據的安全性發現,並提供針對性測試或重現證據。
    Skill Why use it
    Codex Security:fix Finding 修正並驗證一項已確認或有合理依據的安全性發現,並提供針對性測試或重現證據。

    起始提示詞

    使用 $codex-security:fix-finding 修正這項安全性發現,並驗證問題已無法重現。 來源: [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] 標題與受影響的元件: [finding title and component] 漏洞來源、接收點或失效的控制措施: [known path or unknown] 攻擊者可控制的輸入與影響: [input, prerequisites, and impact] 預期的安全性不變條件: [behavior the fix must enforce] 現有證據: [report path, PoC, reproducer, test, or validation notes] 受影響的檔案與行號: [paths and lines, or unknown] 限制條件: [supported behavior to preserve, test command, rollout requirement, or none] 要求: - 可行時,在變更程式碼前確認問題仍然存在。 - 進行能確保預期安全性不變條件成立的最小幅度變更。 - 新增針對性的迴歸測試,或提供現有最有力且可重複的驗證資料。 - 驗證正常功能仍可運作,且原始問題已無法重現。 - 不要在這次變更中處理待辦清單裡無關的發現項目或重構工作。 請回報變更過的檔案、測試或驗證資料、確切的指令與結果、原始問題已無法重現的證明,以及仍存在的不確定性。若問題已經修正,請出示證據,不要變更程式碼。
    使用 $codex-security:fix-finding 修正這項安全性發現,並驗證問題已無法重現。 來源: [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] 標題與受影響的元件: [finding title and component] 漏洞來源、接收點或失效的控制措施: [known path or unknown] 攻擊者可控制的輸入與影響: [input, prerequisites, and impact] 預期的安全性不變條件: [behavior the fix must enforce] 現有證據: [report path, PoC, reproducer, test, or validation notes] 受影響的檔案與行號: [paths and lines, or unknown] 限制條件: [supported behavior to preserve, test command, rollout requirement, or none] 要求: - 可行時,在變更程式碼前確認問題仍然存在。 - 進行能確保預期安全性不變條件成立的最小幅度變更。 - 新增針對性的迴歸測試,或提供現有最有力且可重複的驗證資料。 - 驗證正常功能仍可運作,且原始問題已無法重現。 - 不要在這次變更中處理待辦清單裡無關的發現項目或重構工作。 請回報變更過的檔案、測試或驗證資料、確切的指令與結果、原始問題已無法重現的證明,以及仍存在的不確定性。若問題已經修正,請出示證據,不要變更程式碼。

    逐一修正經審查的發現項目

    當安全性發現已有足夠證據,可據此做出範圍明確的 修復決策時,請使用此工作流程。發現項目可能來自 Codex Security 外掛程式、 Linear 或 Jira 等議題追蹤系統、GitHub 安全性公告、HackerOne 或 Bugcrowd 等 漏洞揭露平台、內部審查,或其他經授權的 來源。若系統支援,請連線至該來源,或盡可能提供報告、 工單或公告,並附上受影響的程式碼與證據。

    不要將範圍廣泛的待辦清單交給 Codex,要求它一次變更所有項目。每次只處理 一項發現的流程,可讓安全性不變條件、修補內容與驗證 證據維持在可供審查的範圍內。

    以證據為單一項目結案

    1. 從 Codex Security、工單系統、安全性公告、漏洞揭露平台,或團隊授權用於修復的其他來源中選擇一項發現。
    2. 提供或取得該項目的來源參照資訊、漏洞來源或失效的控制措施、攻擊者可控制的輸入、受影響的檔案、重現證據,以及預期的安全行為。
    3. 要求 $codex-security:fix-finding 在進行最小幅度修補前先重現或驗證問題;若問題已經修正,則回報不需要變更程式碼。
    4. 將迴歸測試或驗證資料與修補內容一併審查。
    5. 確認正常使用情境仍受支援,且原有的漏洞路徑已無法重現。
    6. 選擇下一個項目前,先記錄仍存在的不確定性。

    確保待辦清單可供稽核

    對每個已完成的項目,請保留原始工單、公告或報告的 參照資訊、確切的程式碼變更、執行過的檢查,以及所有證據缺口。若 Codex 發現問題已經修正或無法重現,請記錄相關 證據,而不要強行進行不必要的程式碼變更。

    若要瞭解發現項目工作區及提示詞驅動的修復流程,請參閱 修正並 驗證安全性發現

    相關使用案例