Codex Security:triage 现有安全 backlog
学习用 $codex-security:triage-finding 对已有安全 findings 做只读证据审查、分类、优先级排序和后续处理。
适用场景
当你的团队已经有一批安全 findings,但不知道哪些是真的、哪些需要先修、哪些可以关闭,就可以使用 $codex-security:triage-finding。
它适合处理:
- SARIF 或扫描器结果。
- CVE、GHSA、advisory。
- bug bounty 报告。
- Jira、Linear 中的安全 issue。
- GitHub code scanning、Dependabot、security advisory。
- 之前导出的 Codex Security finding。
triage 的边界
官方文档说明,这个 workflow 是只读静态分析。Codex 会把每个 finding 当作未证实的 claim,然后阅读仓库证据。
它会检查:
- 攻击者可控来源。
- 相关安全控制。
- 危险 sink。
- 可达路径。
- 产品边界和信任边界。
- 支持证据、反证和 proof gaps。
它不会修改代码,也不会实现修复。
步骤 1:准备 findings
你可以提供单个 finding,也可以提供一组 findings:
Use $codex-security:triage-finding to triage these existing security findings against this repository:
[Paste the findings or provide the artifact path.]
如果 findings 在 Jira 或 Linear:
Use $codex-security:triage-finding to import and triage the security findings from [Jira or Linear issue URLs, identifiers, or query] against this repository.
Do not change the source issues.
如果 findings 来自 GitHub:
Use $codex-security:triage-finding to import and triage code scanning findings from owner/repository against this repository.
步骤 2:确认仓库上下文
Codex 必须能读取被审查的源代码。连接器能提供 finding 数据,但不能替代源码访问。
建议仓库中有 SECURITY.md,并写清楚:
- 支持的版本。
- 产品边界。
- 信任边界。
- 哪些输入被认为是不可信的。
- 哪些模块不在安全支持范围内。
这些信息会影响 triage 结论。
步骤 3:让 Codex 执行只读分析
workflow 通常会:
- 收集并整理 findings。
- 确认仓库和 revision。
- 阅读
SECURITY.md。 - 对每个 finding 检查静态证据。
- 给出 verdict、confidence 和 rank。
Codex 会保持输入顺序,避免把看起来重复的 findings 自动合并或丢弃。
步骤 4:阅读 verdict
常见 verdict:
| Verdict | 含义 |
| --- | --- |
| confirmed | 仓库证据显示漏洞路径可达,并跨越受支持的安全边界 |
| not_actionable | 证据排除该 claim,例如版本不受影响、路径不可达或已有防护 |
| needs_review | 证据不足,可能需要运行时、环境、策略或人工信息 |
rank 使用 P0、P1、P2 等,分别在 confirmed 和 needs_review 队列中独立排序。它不是 scanner severity。
步骤 5:决定后续动作
处理建议:
confirmed:进入修复流程,可交给$codex-security:fix-finding。needs_review:补充 runtime evidence、环境信息或人工判断。not_actionable:记录关闭理由,并根据团队流程关闭或保留归档。
如果需要写回 Jira、Linear、GitHub 或 advisory,进入 export/track workflow 前先检查目标可见性和写入内容。
常见错误
不要把 triage 当成漏洞扫描。它从已有 findings 出发;要找新漏洞,应运行 security scan。
不要把 scanner severity 当成 Codex rank。rank 是基于当前证据和可利用性排序。
不要让 Codex 修改源 issue,除非你明确进入跟踪或写回流程,并审查写入内容。
小结
Backlog triage 的价值是把混乱的安全 findings 变成可行动队列。正确流程是:提供 findings、保留源码上下文、只读分析、阅读证据、按 verdict 和 rank 决定修复、验证或关闭。
相关教程
常见问题
triage backlog 会修改代码吗?
不会。官方文档说明该 workflow 是 read-only static analysis,用于分类和排序已有 findings,不会修改仓库或实现修复。
triage 和 validation 有什么区别?
triage 用静态仓库证据判断 existing findings;validation 可以构建或运行代码、创建测试或 PoC,用运行时证据确认或否定 finding。