编写漏洞报告
Codex 中文站说明: 本页围绕“编写漏洞报告”重新补充了中文使用场景和验证重点。界面名称可能随 Codex 版本更新,请以当前客户端为准。
为每个不同的漏洞创建有证据支撑、可独立阅读的报告。
使用 $codex-security:vulnerability-writeup 为每个不同的漏洞创建一份可独立阅读的报告。你可以从 Codex Security 扫描结果开始,也可以直接使用已有发现、披露说明、PoC 和源代码;不要求必须先运行 Codex Security 扫描。
准备证据
请向工作流提供:
- 要评审的发现、披露说明或评估文档。
- 目标源代码树以及受影响的 revision 或 release。
- 现有 PoC、日志、trace、截图或崩溃输出。
- 可用的修复 commit 或 diff。
- 任何测试的授权边界。
源代码访问权限很重要,因为 Codex 会先对照受影响代码核实每项陈述,再编写最终报告。如果无法获得源代码或受影响的 revision,请在继续前判断一份明确标注、可信度较低的报告是否仍有价值。
运行工作流
发送类似下面的提示词:
Use $codex-security:vulnerability-writeup to create one self-contained report for each distinct vulnerability in [input paths]. Verify the claims against [source path and revision], preserve or improve the supplied PoCs, and write the reports to [output directory]. Do not test public or production systems.Codex 会盘点提供的材料,将描述同一根因和同一易受攻击路径的报告归为一组,并为每个不同漏洞创建一个报告目录。每个目录包含一份采用描述性文件名的 Markdown 报告;如果有配套 PoC 文件,还会包含 poc/ 目录。
评审每份报告
分发报告前,请确认报告:
- 从攻击者可控的入口点追踪到被破坏的安全不变量及其影响。
- 区分已经验证的行为、假设和仍未解决的约束。
- 包含聚焦的源代码摘录,并注明路径、函数和受影响的 revision。
- 在适合提供 PoC 时,包含可用的 PoC 源代码、构建或运行说明、代表性输出以及安全限制。
- 使用可移植路径,不依赖内部存储或本地绝对路径。
除非你已获得针对该确切目标的明确授权,否则绝不要测试公开或生产目标。
使用扫描生成的报告
当标准扫描、深度扫描或变更扫描发现可报告的问题时,Codex 会在最终报告阶段针对每项发现运行一次此工作流。扫描会把每份报告写入 findings/<slug>/<slug>.md,把配套文件存放在 findings/<slug>/poc/,并从 report.md 链接到该报告。
共享或归档扫描结果时,请保留完整的扫描目录。若要寻找可系统性解决多份报告中共同模式的改进方案,请继续参阅提出安全加固方案。
本站实践建议
应用“编写漏洞报告”中的安全设置时,应从最小权限开始,再根据实际任务逐步开放。涉及网络、密钥、生产环境或删除操作时,仍应保留人工确认。
Codex API 与国内使用
在实践“编写漏洞报告”相关功能时,如需为 Codex 配置 OpenAI-compatible API,可以前往 APIBest 获取 API Key。第三方服务的模型映射、价格、额度和数据处理方式以 APIBest 当前说明为准。