For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主要導覽
Codex

Codex use case

掃描程式碼變更中的安全性問題

審查 Pull Request 或本機差異,找出安全性迴歸。

Difficulty 中級
Time horizon 30 分鐘

使用 Codex Security 外掛程式檢查由 Git 追蹤的變更集、驗證可能的安全性迴歸,並在合併前產生以證據為依據的報告。

最適合

  • 涉及身分驗證、授權、剖析、檔案存取、機密資訊或高權限工作流程的 Pull Request。
  • 需要在合併前進行安全性重點檢查的發布分支或本機修補。
  • 需要以變更程式碼及直接相關檔案為依據之發現項目的審查者。

Contents

    ← 所有使用案例

    掃描程式碼變更中的安全性問題

    審查 Pull Request 或本機差異,找出安全性迴歸。

    使用 Codex Security 外掛程式檢查由 Git 追蹤的變更集、驗證可能的安全性迴歸,並在合併前產生以證據為依據的報告。

    中級
    30 分鐘

    使用 Codex Security 外掛程式檢查由 Git 追蹤的變更集、驗證可能的安全性迴歸,並在合併前產生以證據為依據的報告。

    中級
    30 分鐘

    最適合

    • 涉及身分驗證、授權、剖析、檔案存取、機密資訊或高權限工作流程的 Pull Request。
    • 需要在合併前進行安全性重點檢查的發布分支或本機修補。
    • 需要以變更程式碼及直接相關檔案為依據之發現項目的審查者。

    技能與外掛程式

    Skill Why use it
    Codex Security:security Diff Scan 審查 Pull Request、提交、分支差異或工作樹修補是否有安全性迴歸,並提供驗證結果與攻擊路徑證據。

    起始提示詞

    使用 $codex-security:security-diff-scan 審查此 PR、提交、分支差異或工作樹修補,檢查是否有安全性迴歸。 範圍與規則: - 目標:[this pull request / commit SHA / branch diff from BASE to HEAD / the current working-tree patch] - 我已獲授權,可評估此程式碼庫與變更集。 - 請特別留意 [auth, input handling, secrets, filesystem, network, dependencies, or other sensitive surface]。 請傳回最終 Markdown 報告,並針對需要人工審查的發現項目提供行內程式碼註解。
    使用 $codex-security:security-diff-scan 審查此 PR、提交、分支差異或工作樹修補,檢查是否有安全性迴歸。 範圍與規則: - 目標:[this pull request / commit SHA / branch diff from BASE to HEAD / the current working-tree patch] - 我已獲授權,可評估此程式碼庫與變更集。 - 請特別留意 [auth, input handling, secrets, filesystem, network, dependencies, or other sensitive surface]。 請傳回最終 Markdown 報告,並針對需要人工審查的發現項目提供行內程式碼註解。

    審查變更,而非整個程式碼庫

    若 Pull Request、提交、分支或本機修補 變更了敏感的程式碼路徑,請使用安全性差異掃描。Codex Security 外掛程式會利用程式碼庫 上下文來理解變更,並將安全性問題的搜尋與驗證範圍 聚焦於差異內容及直接相關的程式碼。

    這項工作流程是一般程式碼審查的補充。當您需要安全性迴歸的證據, 而非一般的程式碼風格或測試審查時,請使用此流程。

    進行重點檢查

    1. 開啟程式碼庫,然後簽出或明確說明要審查的 Git 變更集。
    2. 完成 Codex Security 外掛程式快速入門,並在起始提示詞中指定 Pull Request、提交、分支差異或工作樹修補。
    3. 明確指出變更中的高風險攻擊面,例如身分驗證、剖析器、檔案路徑、網路請求或憑證處理。
    4. 執行提示詞時不要要求修正,讓第一份結果保留為審查產出。
    5. 在決定是否進行修正前,請檢查報告中指出的每個受影響程式碼行、驗證結果,以及明列的證據缺口。

    針對發現項目採取後續行動

    實用的報告會區分可實際觸發且有證據支持的安全性發現項目,以及 仍需確認的疑點,並可包含行內程式碼註解 以標示受影響的程式碼行。若結果可據以採取行動,請另開一項範圍明確的 修正任務,並附上發現項目識別碼或相關報告章節。 若要瞭解後續流程,請參閱 處理弱點待辦清單 以掌握修正與驗證循環。

    如需瞭解變更選取方式、差異範圍及結果審查,請參閱 審查程式碼變更 是否有安全性問題

    相關使用案例