Codex use case
修復漏洞待辦清單
將經過審查的發現項目轉化為最小幅度修正,並附上迴歸驗證證據。
Difficulty 進階
Time horizon 1 小時
從工單工具或漏洞通報系統匯入已核准的發現項目,再使用 Codex Security 外掛程式逐一驗證及處理,進行範圍明確的修補並提供迴歸驗證證據。
最適合
- 擁有經審查發現項目的團隊;這些項目來自 Codex Security、Linear 或 Jira 的工單、GitHub 安全性公告、HackerOne 或 Bugcrowd 報告、滲透測試,或內部安全性審查。
- 漏洞待辦清單,其中每項修補都必須將差異降到最低,並以可重複的方式驗證。
- 想將安全性修復與範圍更廣的重構或清理工作分開處理的維護者。
Contents
修復漏洞待辦清單
將經過審查的發現項目轉化為最小幅度修正,並附上迴歸驗證證據。
從工單工具或漏洞通報系統匯入已核准的發現項目,再使用 Codex Security 外掛程式逐一驗證及處理,進行範圍明確的修補並提供迴歸驗證證據。
進階
1 小時
從工單工具或漏洞通報系統匯入已核准的發現項目,再使用 Codex Security 外掛程式逐一驗證及處理,進行範圍明確的修補並提供迴歸驗證證據。
進階
1 小時
最適合
- 擁有經審查發現項目的團隊;這些項目來自 Codex Security、Linear 或 Jira 的工單、GitHub 安全性公告、HackerOne 或 Bugcrowd 報告、滲透測試,或內部安全性審查。
- 漏洞待辦清單,其中每項修補都必須將差異降到最低,並以可重複的方式驗證。
- 想將安全性修復與範圍更廣的重構或清理工作分開處理的維護者。
技能與外掛程式
- 修正並驗證一項已確認或有合理依據的安全性發現,並提供針對性測試或重現證據。
| Skill | Why use it |
|---|---|
| Codex Security:fix Finding | 修正並驗證一項已確認或有合理依據的安全性發現,並提供針對性測試或重現證據。 |
起始提示詞
使用 $codex-security:fix-finding 修正這項安全性發現,並驗證問題已無法重現。
來源: [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source]
標題與受影響的元件: [finding title and component]
漏洞來源、接收點或失效的控制措施: [known path or unknown]
攻擊者可控制的輸入與影響: [input, prerequisites, and impact]
預期的安全性不變條件: [behavior the fix must enforce]
現有證據: [report path, PoC, reproducer, test, or validation notes]
受影響的檔案與行號: [paths and lines, or unknown]
限制條件: [supported behavior to preserve, test command, rollout requirement, or none]
要求:
- 可行時,在變更程式碼前確認問題仍然存在。
- 進行能確保預期安全性不變條件成立的最小幅度變更。
- 新增針對性的迴歸測試,或提供現有最有力且可重複的驗證資料。
- 驗證正常功能仍可運作,且原始問題已無法重現。
- 不要在這次變更中處理待辦清單裡無關的發現項目或重構工作。
請回報變更過的檔案、測試或驗證資料、確切的指令與結果、原始問題已無法重現的證明,以及仍存在的不確定性。若問題已經修正,請出示證據,不要變更程式碼。
使用 $codex-security:fix-finding 修正這項安全性發現,並驗證問題已無法重現。
來源: [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source]
標題與受影響的元件: [finding title and component]
漏洞來源、接收點或失效的控制措施: [known path or unknown]
攻擊者可控制的輸入與影響: [input, prerequisites, and impact]
預期的安全性不變條件: [behavior the fix must enforce]
現有證據: [report path, PoC, reproducer, test, or validation notes]
受影響的檔案與行號: [paths and lines, or unknown]
限制條件: [supported behavior to preserve, test command, rollout requirement, or none]
要求:
- 可行時,在變更程式碼前確認問題仍然存在。
- 進行能確保預期安全性不變條件成立的最小幅度變更。
- 新增針對性的迴歸測試,或提供現有最有力且可重複的驗證資料。
- 驗證正常功能仍可運作,且原始問題已無法重現。
- 不要在這次變更中處理待辦清單裡無關的發現項目或重構工作。
請回報變更過的檔案、測試或驗證資料、確切的指令與結果、原始問題已無法重現的證明,以及仍存在的不確定性。若問題已經修正,請出示證據,不要變更程式碼。
逐一修正經審查的發現項目
當安全性發現已有足夠證據,可據此做出範圍明確的 修復決策時,請使用此工作流程。發現項目可能來自 Codex Security 外掛程式、 Linear 或 Jira 等議題追蹤系統、GitHub 安全性公告、HackerOne 或 Bugcrowd 等 漏洞揭露平台、內部審查,或其他經授權的 來源。若系統支援,請連線至該來源,或盡可能提供報告、 工單或公告,並附上受影響的程式碼與證據。
不要將範圍廣泛的待辦清單交給 Codex,要求它一次變更所有項目。每次只處理 一項發現的流程,可讓安全性不變條件、修補內容與驗證 證據維持在可供審查的範圍內。
以證據為單一項目結案
- 從 Codex Security、工單系統、安全性公告、漏洞揭露平台,或團隊授權用於修復的其他來源中選擇一項發現。
- 提供或取得該項目的來源參照資訊、漏洞來源或失效的控制措施、攻擊者可控制的輸入、受影響的檔案、重現證據,以及預期的安全行為。
- 要求
$codex-security:fix-finding在進行最小幅度修補前先重現或驗證問題;若問題已經修正,則回報不需要變更程式碼。 - 將迴歸測試或驗證資料與修補內容一併審查。
- 確認正常使用情境仍受支援,且原有的漏洞路徑已無法重現。
- 選擇下一個項目前,先記錄仍存在的不確定性。
確保待辦清單可供稽核
對每個已完成的項目,請保留原始工單、公告或報告的 參照資訊、確切的程式碼變更、執行過的檢查,以及所有證據缺口。若 Codex 發現問題已經修正或無法重現,請記錄相關 證據,而不要強行進行不必要的程式碼變更。
若要瞭解發現項目工作區及提示詞驅動的修復流程,請參閱 修正並 驗證安全性發現。