Agent Skills
› openai/codex-security
openai/codex-security
GitHub用于安全扫描中的攻击路径分析阶段,将验证过的发现转化为具体的攻击者故事和结构化事实。支持深度候选模式批量处理报告项,基于威胁模型评估可达性、控制措施及证据,校准严重性并决定最终是否可报告。
Install All Skills
npx skills add openai/codex-security --all -g -y
Skills in Collection (13)
用于安全扫描中的攻击路径分析阶段,将验证过的发现转化为具体的攻击者故事和结构化事实。支持深度候选模式批量处理报告项,基于威胁模型评估可达性、控制措施及证据,校准严重性并决定最终是否可报告。
用户明确要求追踪安全漏洞从源头到汇点的完整路径
Codex处于安全扫描的攻击路径分析阶段
npx skills add openai/codex-security --skill attack-path-analysis -g -y
执行深度、多轮次的仓库级安全扫描,通过重复发现降低方差,合并结果后统一进行验证、攻击路径分析和报告生成。
用户请求全面或深度的安全扫描
需要减少扫描结果差异性的场景
npx skills add openai/codex-security --skill deep-security-scan -g -y
用于定义、审查或更新仓库的安全策略文档(SECURITY.md),明确系统边界、威胁模型及安全属性,辅助安全扫描。
用户需要澄清安全审查范围
用户希望更新安全指导方针
检查现有策略是否匹配代码
npx skills add openai/codex-security --skill define-security-policy -g -y
用于在安全扫描的发现阶段,基于威胁模型和策略指南,分析代码变更以识别潜在的安全漏洞候选项。
用户显式请求发现代码库或代码变更中的安全发现
Codex处于安全扫描的发现阶段
npx skills add openai/codex-security --skill finding-discovery -g -y
用于修复和验证已确认的安全漏洞,通过最小化代码变更确保关闭安全边界并保留合法行为。
用户明确要求修复已验证或合理的安全发现
需要针对特定安全漏洞进行代码修复和验证
npx skills add openai/codex-security --skill fix-finding -g -y
用于审查代码差异(PR、提交或补丁)中的安全漏洞。通过威胁建模、文件清单准备及发现机制,识别变更引入的风险并提供修复建议,同时管理扫描上下文与生命周期。
审查 Pull Request 的代码差异
分析 Commit 或分支的差异
检查工作树补丁的安全问题
npx skills add openai/codex-security --skill security-diff-scan -g -y
用于对仓库或指定路径执行单次标准安全审计,生成安全报告。适用于无差异对比的常规扫描场景,不支持PR、分支或工作区差异审查及深度多轮扫描。
需要执行全仓库或特定路径的安全漏洞扫描
请求生成标准的Codex安全审计报告
npx skills add openai/codex-security --skill security-scan -g -y
用于建立或更新仓库级安全威胁模型。在指定路径下复用或生成涵盖资产、信任边界及攻击面输入的分析文档,辅助后续漏洞发现与安全扫描。
用户显式调用 $threat-model
用户请求创建、更新或持久化仓库威胁模型
npx skills add openai/codex-security --skill threat-model -g -y
用于将 Codex Security 扫描发现追踪至 Linear、Jira、GitHub Issue 或安全公告。支持批量处理,包含重复检查、预览确认及权限控制,不执行修复操作。
需要记录安全漏洞到任务管理系统
生成 GitHub 安全建议草稿
同步扫描结果到 Jira 或 Linear
npx skills add openai/codex-security --skill track-findings -g -y
针对已有安全漏洞报告或工单进行静态代码影响分析,输出确证、不可行或需审查的结论及优先级排序,旨在清理积压项。
用户导入现有安全发现或漏洞报告
需要对积压的安全工单进行静态评估和分级
npx skills add openai/codex-security --skill triage-finding -g -y
用于安全扫描验证阶段,对候选发现进行证据支持的验证评估。通过编译调试、内存检测或代码追踪等方式复现或证伪漏洞,生成包含置信度和证据的验证结果,支持批量处理与深度扫描模式。
用户明确要求验证安全发现的有效性
Codex处于安全扫描的验证阶段
npx skills add openai/codex-security --skill validation -g -y
将漏洞笔记、PoC和源码转化为严谨的独立披露报告,强调基于源码的版本追溯与证据验证。
生成漏洞披露报告
整理安全研究笔记
编写漏洞分析报告
npx skills add openai/codex-security --skill vulnerability-writeup -g -y
基于漏洞披露、扫描报告或代码等安全证据,生成结构化和架构级的安全加固提案。提供选项对比、权衡分析及实施计划,辅助进行系统性安全改进而非仅修复单点漏洞。
用户请求系统性安全改进建议
Codex Security 扫描完成且需最终报告中的加固指导
npx skills add openai/codex-security --skill propose-security-hardening -g -y


