Codex use case
掃描程式碼變更中的安全性問題
審查 Pull Request 或本機差異,找出安全性迴歸。
Difficulty 中級
Time horizon 30 分鐘
使用 Codex Security 外掛程式檢查由 Git 追蹤的變更集、驗證可能的安全性迴歸,並在合併前產生以證據為依據的報告。
最適合
- 涉及身分驗證、授權、剖析、檔案存取、機密資訊或高權限工作流程的 Pull Request。
- 需要在合併前進行安全性重點檢查的發布分支或本機修補。
- 需要以變更程式碼及直接相關檔案為依據之發現項目的審查者。
Contents
掃描程式碼變更中的安全性問題
審查 Pull Request 或本機差異,找出安全性迴歸。
使用 Codex Security 外掛程式檢查由 Git 追蹤的變更集、驗證可能的安全性迴歸,並在合併前產生以證據為依據的報告。
中級
30 分鐘
使用 Codex Security 外掛程式檢查由 Git 追蹤的變更集、驗證可能的安全性迴歸,並在合併前產生以證據為依據的報告。
中級
30 分鐘
最適合
- 涉及身分驗證、授權、剖析、檔案存取、機密資訊或高權限工作流程的 Pull Request。
- 需要在合併前進行安全性重點檢查的發布分支或本機修補。
- 需要以變更程式碼及直接相關檔案為依據之發現項目的審查者。
技能與外掛程式
- 審查 Pull Request、提交、分支差異或工作樹修補是否有安全性迴歸,並提供驗證結果與攻擊路徑證據。
| Skill | Why use it |
|---|---|
| Codex Security:security Diff Scan | 審查 Pull Request、提交、分支差異或工作樹修補是否有安全性迴歸,並提供驗證結果與攻擊路徑證據。 |
起始提示詞
使用 $codex-security:security-diff-scan 審查此 PR、提交、分支差異或工作樹修補,檢查是否有安全性迴歸。
範圍與規則:
- 目標:[this pull request / commit SHA / branch diff from BASE to HEAD / the current working-tree patch]
- 我已獲授權,可評估此程式碼庫與變更集。
- 請特別留意 [auth, input handling, secrets, filesystem, network, dependencies, or other sensitive surface]。
請傳回最終 Markdown 報告,並針對需要人工審查的發現項目提供行內程式碼註解。
使用 $codex-security:security-diff-scan 審查此 PR、提交、分支差異或工作樹修補,檢查是否有安全性迴歸。
範圍與規則:
- 目標:[this pull request / commit SHA / branch diff from BASE to HEAD / the current working-tree patch]
- 我已獲授權,可評估此程式碼庫與變更集。
- 請特別留意 [auth, input handling, secrets, filesystem, network, dependencies, or other sensitive surface]。
請傳回最終 Markdown 報告,並針對需要人工審查的發現項目提供行內程式碼註解。
審查變更,而非整個程式碼庫
若 Pull Request、提交、分支或本機修補 變更了敏感的程式碼路徑,請使用安全性差異掃描。Codex Security 外掛程式會利用程式碼庫 上下文來理解變更,並將安全性問題的搜尋與驗證範圍 聚焦於差異內容及直接相關的程式碼。
這項工作流程是一般程式碼審查的補充。當您需要安全性迴歸的證據, 而非一般的程式碼風格或測試審查時,請使用此流程。
進行重點檢查
- 開啟程式碼庫,然後簽出或明確說明要審查的 Git 變更集。
- 完成 Codex Security 外掛程式快速入門,並在起始提示詞中指定 Pull Request、提交、分支差異或工作樹修補。
- 明確指出變更中的高風險攻擊面,例如身分驗證、剖析器、檔案路徑、網路請求或憑證處理。
- 執行提示詞時不要要求修正,讓第一份結果保留為審查產出。
- 在決定是否進行修正前,請檢查報告中指出的每個受影響程式碼行、驗證結果,以及明列的證據缺口。
針對發現項目採取後續行動
實用的報告會區分可實際觸發且有證據支持的安全性發現項目,以及 仍需確認的疑點,並可包含行內程式碼註解 以標示受影響的程式碼行。若結果可據以採取行動,請另開一項範圍明確的 修正任務,並附上發現項目識別碼或相關報告章節。 若要瞭解後續流程,請參閱 處理弱點待辦清單 以掌握修正與驗證循環。
如需瞭解變更選取方式、差異範圍及結果審查,請參閱 審查程式碼變更 是否有安全性問題。