Using Codex

分拣安全积压

对存量发现项做优先级、影响范围和处理责任分拣。

Use $codex-security:triage-finding to review existing security findings against the current repository. This workflow performs a read-only static analysis: Codex treats each finding as an unproven claim and inspects repository evidence without executing the code.

从范围仅限于你要评估的repository的 Codex 项目运行此工作流程。 Codex 必须能够读取repository的源代码。 Jira、Linear 和 GitHub 连接器提供查找数据,但它们不会取代对源代码的访问。

在幕后,Codex 从引用的代码或版本信息开始。它跟踪声称的攻击者控制的源、相关的安全控制、危险的接收器和可达路径。它还检查产品表面和信任边界,寻找反证据,并记录证据差距。然后,食品法典委员会针对每个发现返回一项裁决,并对需要采取行动或进一步审查的发现进行排名。

这与 $codex-security:validation 不同,后者可以构建或运行代码,创建有针对性的测试或概念证明,或者使用真实的界面来重现或反驳发现。使用triage对现有待办事项进行triage并确定优先级。当运行时证据可以解决静态证据不确定的结果时,请使用validation。

待办事项triage从现有发现开始。要在repository中搜索新漏洞,请运行security scan。triage不会修改repository或实施修复。

选择要 triage 的 findings

你可以从以下来源提供一项发现项或一组发现项:

来源需要提供什么要求
粘贴或本地 findingsSARIF results、CVE 或 GHSA、advisory、scanner ticket、bug bounty report、Codex Security finding artifact,或普通语言描述的 vulnerability claim。不需要 connector。
Jira 或 Linear 准确的 security/vulnerability issue URL 或 identifier、Jira JQL,或 Linear team、project、search phrase。Codex 会在 triage 前检索选定 issue 内容。通过 Atlassian Rovo 使用 Jira,或使用有 read access 的 Linear
GitHub 一个 repository 和一个 finding source:code scanning、Dependabot vulnerabilities and malware、security advisories and private vulnerability reports,或所有 sources。如果不指定 repository,Codex 会在可用时使用当前 Codex project 关联的 GitHub repository。默认 GitHub sources 不包括 GitHub Issues;如果要 triage GitHub Issues,请提供具体 issue 或明确要求。 GitHub 需要具备访问选定 repository 和 finding type 的权限。

Codex 按输入顺序为每个提供的发现保留一个结果,因此每个源发现都可以追踪。它不会合并或删除看起来重复的结果。

运行只读 triage

对于粘贴的 findings 或本地 artifacts,发送类似这样的 prompt:

Use $codex-security:triage-finding to triage these existing security findings against this repository: [Paste the findings or provide the artifact path.]

对于 Jira 或 Linear 问题,识别问题集并将源系统保持为只读:

Use $codex-security:triage-finding to import and triage the security findings from [Jira or Linear issue URLs, identifiers, or query] against this repository. Do not change the source issues.

对于 GitHub findings,指定 repository 和 source:

Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from [owner/repository] against this repository.

要使用附加到当前 Codex 项目的 GitHub repository,请仅指定查找源:

Use $codex-security:triage-finding to import and triage [code scanning, Dependabot vulnerabilities and malware, security advisories and private vulnerability reports, or all] from GitHub against this repository. Use the GitHub repository attached to the current Codex project.

工作流程按以下顺序进行:

收集并整理发现项

Codex 检索任何请求的问题或 GitHub 内容,保留源标识符和引用,并为每个输入创建一个triage项目。它在分配判决之前构建完整的项目列表。

确认repository上下文

Codex 会解析当前的repository和修订版本(如果可用)。当存在时,它会读取 SECURITY.md,因此受支持的版本、可信输入、产品边界和超出范围的表面会为评估提供信息。

检查静态证据

对于每项发现,Codex 都会跟踪声称的攻击者控制源、相关安全控制、易受攻击的接收器、可达路径和支持的安全边界。它记录支持证据、反对主张的证据以及证据差距。

分配判决和排名

食品法典委员会对每项发现都给出了结论和confidence。它按不同队列中的exploitability对已确认和需要审查的结果进行排名。

审查结果

Verdict含义
confirmedRepository evidence 表明 vulnerable path 在 stated preconditions 下 reachable,并跨越受支持的 security boundary。
not_actionableRepository evidence 排除了该 claim,例如显示 unaffected version、unreachable path、effective guard 或 non-shipped surface。
needs_reviewRepository evidence 不足以判断,因为缺少必要信息,或信息存在歧义、依赖 runtime、依赖 environment、依赖 policy。

exploitability排名使用从 1 开始的正整数,在每个判决队列中独立使用。这使得修复优先事项与未解决的审核工作分开。排名 1 是该结果集中最可利用的已确认发现或最高优先级的 need_review 发现。该排名不是scannerseverity评分,并且 not_actionable 结果不会排名。

对于每项发现,请审查:

判决和排名的理由

支持证据和反对主张的证据

悬而未决的问题和剩余的证据差距

受影响的位置和组件

产品表面和来源信任级别

建议的下一步

当发现得到确认时, $codex-security:fix-finding 交接

当提供的每项发现都有一个结果时,triage就完成了,法典保留了其来源标识符,并且任何不确定性都是明确的。 Jira、Linear 和其他待办事项记录保持不变,除非你要求 Codex 在审查triage结果后回信。

need_review:如果运行代码可以解决证明差距,请使用 $codex-security:validation 执行有界动态validation。通过发现声明、受影响位置、先决条件、静态证据以及triage结果的证据差距:

Use $codex-security:validation to dynamically validate finding [triage item ID or source ID] from the backlog triage result. Use the strongest realistic, bounded method, record exactly what was tested, and preserve any remaining proof gaps.

与triage不同,validation可以构建或运行代码,创建集中测试或概念证明,或者运用真实的界面。在批准之前审查提议的命令,并保持 Codex 批准和安全策略到位。

要查找所提供的待办事项之外的漏洞,请运行security scan。

站内延伸阅读