提出安全加固方案
Codex 中文站说明: 本页围绕“提出安全加固方案”重新补充了中文使用场景和验证重点。界面名称可能随 Codex 版本更新,请以当前客户端为准。
在不修改仓库的前提下,制定有证据支撑的结构性安全加固选项。
使用 $codex-security:propose-security-hardening,把一组安全证据转化为结构性或架构级加固选项。该工作流既可以分析已经完成的 Codex Security 扫描,也可以从已有发现、披露报告、事件评审、评估文档和源代码开始。
产出是一组设计方案,而不是 patch,也不能证明某个漏洞已经修复。只有在你选定方案并明确要求 Codex 实施变更后,Codex 才会修改仓库。
准备证据
请向工作流提供:
- 扫描目录,或明确整理的一组发现和报告。
- 可用时提供目标源代码树以及相关 revision 或 snapshot。
- 支撑相关发现的 PoC、trace、事件证据或评估材料。
- 对性能、内存、兼容性、可靠性、运维、交付时间或变更范围的约束。
工作流会用这些证据识别反复被破坏的不变量、分散的控制措施、特权关键点、薄弱的隔离边界以及重复出现的修复模式。它也可能得出结论:局部修复比架构变更更合乎比例。
运行工作流
发送类似下面的提示词:
Use $codex-security:propose-security-hardening to analyze [scan directory or finding paths] against [source tree and revision]. Develop evidence-backed structural hardening options with engineering tradeoffs, before-and-after diagrams, a migration plan, and an implementation handoff. Do not modify the repository.评审方案集
一组实用的方案应当:
- 将每项拟议变更与具体发现、源代码和威胁模型证据关联起来。
- 描述当前设计,以及新设计应保持的安全不变量。
- 比较不同选项,包括剩余风险、性能、可靠性、运维、兼容性和迁移成本。
- 仅在证据支持时推荐某个选项,并明确列出假设和开放问题。
- 包含 rollout、验证、回滚和实施指导。
- 区分观察到的事实、推断和拟议的设计属性。
选择方案前,请先评审证据和各项权衡。架构图或设计建议不能替代对原始发现或实际修复的验证。
使用扫描生成的加固建议
当标准扫描、深度扫描或变更扫描发现可报告的问题时,Codex 会在详细漏洞报告准备完成后运行一次此工作流。它会把方案集写入 hardening/hardening.md,把结构化分析写入 hardening/hardening.json,并把配套提案或图表存放在 hardening/ 下。扫描会从 report.md 链接到该方案集。
请保留完整扫描目录,以确保这些链接仍然可用。若要评审为该方案集提供依据的各份报告,请参阅编写漏洞报告。
本站实践建议
应用“提出安全加固方案”中的安全设置时,应从最小权限开始,再根据实际任务逐步开放。涉及网络、密钥、生产环境或删除操作时,仍应保留人工确认。
Codex API 与国内使用
在实践“提出安全加固方案”相关功能时,如需为 Codex 配置 OpenAI-compatible API,可以前往 APIBest 获取 API Key。第三方服务的模型映射、价格、额度和数据处理方式以 APIBest 当前说明为准。