管理与安全

Codex Security:triage 现有安全 backlog

学习用 $codex-security:triage-finding 对已有安全 findings 做只读证据审查、分类、优先级排序和后续处理。

CodexSecurityTriageBacklog

适用场景

当你的团队已经有一批安全 findings,但不知道哪些是真的、哪些需要先修、哪些可以关闭,就可以使用 $codex-security:triage-finding

它适合处理:

  • SARIF 或扫描器结果。
  • CVE、GHSA、advisory。
  • bug bounty 报告。
  • Jira、Linear 中的安全 issue。
  • GitHub code scanning、Dependabot、security advisory。
  • 之前导出的 Codex Security finding。

triage 的边界

官方文档说明,这个 workflow 是只读静态分析。Codex 会把每个 finding 当作未证实的 claim,然后阅读仓库证据。

它会检查:

  • 攻击者可控来源。
  • 相关安全控制。
  • 危险 sink。
  • 可达路径。
  • 产品边界和信任边界。
  • 支持证据、反证和 proof gaps。

它不会修改代码,也不会实现修复。

步骤 1:准备 findings

你可以提供单个 finding,也可以提供一组 findings:

Use $codex-security:triage-finding to triage these existing security findings against this repository:

[Paste the findings or provide the artifact path.]

如果 findings 在 Jira 或 Linear:

Use $codex-security:triage-finding to import and triage the security findings from [Jira or Linear issue URLs, identifiers, or query] against this repository.
Do not change the source issues.

如果 findings 来自 GitHub:

Use $codex-security:triage-finding to import and triage code scanning findings from owner/repository against this repository.

步骤 2:确认仓库上下文

Codex 必须能读取被审查的源代码。连接器能提供 finding 数据,但不能替代源码访问。

建议仓库中有 SECURITY.md,并写清楚:

  • 支持的版本。
  • 产品边界。
  • 信任边界。
  • 哪些输入被认为是不可信的。
  • 哪些模块不在安全支持范围内。

这些信息会影响 triage 结论。

步骤 3:让 Codex 执行只读分析

workflow 通常会:

  1. 收集并整理 findings。
  2. 确认仓库和 revision。
  3. 阅读 SECURITY.md
  4. 对每个 finding 检查静态证据。
  5. 给出 verdict、confidence 和 rank。

Codex 会保持输入顺序,避免把看起来重复的 findings 自动合并或丢弃。

步骤 4:阅读 verdict

常见 verdict:

| Verdict | 含义 | | --- | --- | | confirmed | 仓库证据显示漏洞路径可达,并跨越受支持的安全边界 | | not_actionable | 证据排除该 claim,例如版本不受影响、路径不可达或已有防护 | | needs_review | 证据不足,可能需要运行时、环境、策略或人工信息 |

rank 使用 P0P1P2 等,分别在 confirmed 和 needs_review 队列中独立排序。它不是 scanner severity。

步骤 5:决定后续动作

处理建议:

  • confirmed:进入修复流程,可交给 $codex-security:fix-finding
  • needs_review:补充 runtime evidence、环境信息或人工判断。
  • not_actionable:记录关闭理由,并根据团队流程关闭或保留归档。

如果需要写回 Jira、Linear、GitHub 或 advisory,进入 export/track workflow 前先检查目标可见性和写入内容。

常见错误

不要把 triage 当成漏洞扫描。它从已有 findings 出发;要找新漏洞,应运行 security scan。

不要把 scanner severity 当成 Codex rank。rank 是基于当前证据和可利用性排序。

不要让 Codex 修改源 issue,除非你明确进入跟踪或写回流程,并审查写入内容。

小结

Backlog triage 的价值是把混乱的安全 findings 变成可行动队列。正确流程是:提供 findings、保留源码上下文、只读分析、阅读证据、按 verdict 和 rank 决定修复、验证或关闭。

相关教程

常见问题

triage backlog 会修改代码吗?
不会。官方文档说明该 workflow 是 read-only static analysis,用于分类和排序已有 findings,不会修改仓库或实现修复。

triage 和 validation 有什么区别?
triage 用静态仓库证据判断 existing findings;validation 可以构建或运行代码、创建测试或 PoC,用运行时证据确认或否定 finding。