编写漏洞报告

编写漏洞报告

使用 `$codex-security:vulnerability-writeup` 把安全发现、披露说明、PoC 与源码整理成独立漏洞报告,核对攻击入口、根因、不变量与影响,保留构建和运行步骤、代表性输出、安全限制及受影响版本,并为每个不同漏洞生成可共享的报告目录。

编写漏洞报告#

Codex 中文站说明: 本页围绕“编写漏洞报告”重新补充了中文使用场景和验证重点。界面名称可能随 Codex 版本更新,请以当前客户端为准。

为每个不同的漏洞创建有证据支撑、可独立阅读的报告。

使用 $codex-security:vulnerability-writeup 为每个不同的漏洞创建一份可独立阅读的报告。你可以从 Codex Security 扫描结果开始,也可以直接使用已有发现、披露说明、PoC 和源代码;不要求必须先运行 Codex Security 扫描。

准备证据#

请向工作流提供:

  • 要评审的发现、披露说明或评估文档。
  • 目标源代码树以及受影响的 revision 或 release。
  • 现有 PoC、日志、trace、截图或崩溃输出。
  • 可用的修复 commit 或 diff。
  • 任何测试的授权边界。

源代码访问权限很重要,因为 Codex 会先对照受影响代码核实每项陈述,再编写最终报告。如果无法获得源代码或受影响的 revision,请在继续前判断一份明确标注、可信度较低的报告是否仍有价值。

运行工作流#

发送类似下面的提示词:

text
Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.

Codex 会盘点提供的材料,将描述同一根因和同一易受攻击路径的报告归为一组,并为每个不同漏洞创建一个报告目录。每个目录包含一份采用描述性文件名的 Markdown 报告;如果有配套 PoC 文件,还会包含 poc/ 目录。

评审每份报告#

分发报告前,请确认报告:

  • 从攻击者可控的入口点追踪到被破坏的安全不变量及其影响。
  • 区分已经验证的行为、假设和仍未解决的约束。
  • 包含聚焦的源代码摘录,并注明路径、函数和受影响的 revision。
  • 在适合提供 PoC 时,包含可用的 PoC 源代码、构建或运行说明、代表性输出以及安全限制。
  • 使用可移植路径,不依赖内部存储或本地绝对路径。

除非你已获得针对该确切目标的明确授权,否则绝不要测试公开或生产目标。

使用扫描生成的报告#

当标准扫描、深度扫描或变更扫描发现可报告的问题时,Codex 会在最终报告阶段针对每项发现运行一次此工作流。扫描会把每份报告写入 findings//.md,把配套文件存放在 findings//poc/,并从 report.md 链接到该报告。

共享或归档扫描结果时,请保留完整的扫描目录。若要寻找可系统性解决多份报告中共同模式的改进方案,请继续参阅提出安全加固方案

本站实践建议#

应用“编写漏洞报告”中的安全设置时,应从最小权限开始,再根据实际任务逐步开放。涉及网络、密钥、生产环境或删除操作时,仍应保留人工确认。

Codex API 与国内使用#

在实践“编写漏洞报告”相关功能时,如需为 Codex 配置 OpenAI-compatible API,可以前往 APIBest 获取 API Key。第三方服务的模型映射、价格、额度和数据处理方式以 APIBest 当前说明为准。