Agent Skills
› openai/codex-security
openai/codex-security
GitHub用于将安全发现转化为攻击故事,基于威胁模型分析攻击路径、校准严重性并做出可报告性决策。适用于已知扫描阶段或用户明确要求追踪漏洞源至汇的场景,不用于全量代码库扫描。
Install All Skills
npx skills add openai/codex-security --all -g -y
Skills in Collection (13)
用于将安全发现转化为攻击故事,基于威胁模型分析攻击路径、校准严重性并做出可报告性决策。适用于已知扫描阶段或用户明确要求追踪漏洞源至汇的场景,不用于全量代码库扫描。
Codex 处于 attack-path-analysis 阶段
用户要求从源到汇追踪安全发现并校准严重性
npx skills add openai/codex-security --skill attack-path-analysis -g -y
用于执行深度、多轮、降低方差的安全扫描。通过重复发现合并候选项,合成威胁模型并运行验证、攻击路径分析及报告生成。适用于仓库级或指定路径的全面安全审计,不适用于PR或提交差异分析。
用户要求进行深度、全面或多轮安全扫描
需要减少扫描结果方差的分析请求
针对特定路径或整个仓库的Codex Security扫描
npx skills add openai/codex-security --skill deep-security-scan -g -y
用于定义、审查或更新仓库的安全策略(SECURITY.md)。明确Codex Security的审查范围、威胁模型及安全属性,通过解析政策链建立系统边界与信任关系。
用户希望明确安全审查的范围和排除项
需要定义或更新SECURITY.md以指导代码扫描
npx skills add openai/codex-security --skill define-security-policy -g -y
在安全扫描的发现阶段,基于威胁模型和SECURITY.md策略,分析代码变更或仓库以发现潜在安全漏洞。支持代码Diff和工作流及全仓库/路径扫描,生成深度审查输入并执行文件级审查。
用户明确要求发现候选安全发现
Codex处于finding-discovery阶段
npx skills add openai/codex-security --skill finding-discovery -g -y
用于修复并验证已确认的安全漏洞。通过最小化代码变更闭合安全边界,保留合法行为,执行运行时验证确保补丁有效且无副作用,若无需修改则证明当前状态安全。
用户明确要求修复经过验证或可信的安全发现
需要针对特定漏洞生成最小化且经过验证的代码补丁
npx skills add openai/codex-security --skill fix-finding -g -y
用于审查Git变更集(如PR、提交或分支差异)中的安全回归问题。支持应用内设置与提示符工作流,执行预检和扫描阶段,生成Markdown报告及规范工件,确保发现项正确渲染。
用户请求对拉取请求进行安全审查
用户请求检查提交或分支差异的安全问题
npx skills add openai/codex-security --skill security-diff-scan -g -y
用于对仓库或指定路径执行标准单次安全审计。涵盖环境预检、威胁建模、文件扫描及候选项验证,适用于无差异对比的全量代码库常规安全检查。
需要执行全仓库或指定目录的标准安全扫描
请求对代码库进行非PR/分支的常规安全审计
npx skills add openai/codex-security --skill security-scan -g -y
用于创建、更新或持久化仓库级威胁模型。在安全扫描的威胁建模阶段触发,优先复用匹配的缓存模型,否则依据资产、信任边界及攻击面生成新模型,确保覆盖仓库级风险与不变量。
Codex处于威胁建模阶段
用户显式调用$threat-model
用户请求创建、更新或保存仓库威胁模型
npx skills add openai/codex-security --skill threat-model -g -y
用于将Codex Security扫描结果追踪至Linear、Jira或GitHub Issue/安全公告。支持批量处理,包含重复检查、预览及审批机制,禁止用于扫描或修复。
用户希望将安全发现记录到工单系统
需要为安全漏洞创建跟踪任务
生成GitHub安全公告草稿
npx skills add openai/codex-security --skill track-findings -g -y
针对用户提供的现有安全漏洞报告或工单进行静态代码影响评估。通过证据验证给出确认、不可操作或需审查的结论,并对需处理项进行优先级排序,旨在清理积压问题,不进行发现、去重或修复。
用户提供 SARIF 结果、CVE 或扫描器生成的安全发现
导入 Jira/Linear 等工具中的安全或漏洞工单
需要对已有外部安全声明进行静态代码证据验证
npx skills add openai/codex-security --skill triage-finding -g -y
用于安全扫描验证阶段,评估候选发现的真实性。通过构建PoC、使用ASan/Valgrind或调试器追踪等方式提供证据,支持紧凑模式批量处理,排除误报并生成验证记录。
Codex处于安全扫描的验证阶段
用户明确要求判断候选安全发现是否有效
npx skills add openai/codex-security --skill validation -g -y
将漏洞披露文档、笔记、PoC及源码转化为专业、自包含的漏洞报告。支持单漏洞或批量发布,强制基于源码验证,生成独立目录与子代理任务,确保报告具备可分发性与技术严谨性。
需要将原始漏洞笔记或发现整理为正式报告
提供PoC和源码要求生成可分发的漏洞披露文档
执行Codex Security扫描后的最终报告撰写
npx skills add openai/codex-security --skill vulnerability-writeup -g -y
将漏洞披露、扫描报告或代码等安全证据转化为结构化的架构加固方案。提供选项对比、权衡分析及实施计划,适用于系统性改进需求及Codex扫描后的最终报告生成。
请求系统性安全改进建议
需要超越单点补丁的架构级替代方案
Codex Security扫描完成且需生成最终加固指导
npx skills add openai/codex-security --skill propose-security-hardening -g -y


