Agent Skills
› openai/codex-security
openai/codex-security
GitHub评估不可变补丁的程序影响、回归风险及自动合并资格。通过静态分析追踪代码变更路径、安全边界及测试覆盖,提供回归可能性与可恢复性证据,辅助决策是否合并,全程只读不修改代码。
安装全部 Skills
npx skills add openai/codex-security --all -g -y
集合内 Skills (30)
评估不可变补丁的程序影响、回归风险及自动合并资格。通过静态分析追踪代码变更路径、安全边界及测试覆盖,提供回归可能性与可恢复性证据,辅助决策是否合并,全程只读不修改代码。
需要评估Pull Request或补丁的合并风险时
审查者需要关于运行时影响和回归可能性的证据时
npx skills add openai/codex-security --skill assess-patch-risk -g -y
用于安全扫描中从源码到数据汇点追踪漏洞,构建攻击路径故事,结合威胁模型校准严重性并决定可报告性。
用户要求追溯安全发现
处于攻击路径分析阶段
npx skills add openai/codex-security --skill attack-path-analysis -g -y
执行深度、多轮、降低方差的全库或指定路径安全扫描。协调独立工作线程完成标准审计,聚合结果并生成规范的清单与发现报告,支持上下文动态更新。
请求深度安全扫描
需要全仓库或大范围代码的安全审计
要求减少误报的多轮验证扫描
npx skills add openai/codex-security --skill deep-security-scan -g -y
用于定义、审查或更新仓库的安全策略文档(SECURITY.md),明确安全边界、威胁模型及审查范围。
用户需要制定或更新安全政策文档
用户希望明确安全审查的范围与边界
npx skills add openai/codex-security --skill define-security-policy -g -y
用于在安全扫描的发现阶段,基于威胁模型审查代码变更或仓库,识别潜在的安全漏洞候选项。支持紧凑差异和代码差异工作流,依据安全政策指导进行文件检查与记录。
用户明确要求发现仓库或代码更改中的安全发现
Codex 处于安全扫描的发现阶段
npx skills add openai/codex-security --skill finding-discovery -g -y
用于修复并验证已确认的安全漏洞,生成最小化代码补丁。通过独立调查数据流和边界,确保在保持合法行为的前提下彻底关闭安全缺口,并验证相关检查通过。
用户明确要求修复已验证或合理的安全发现
需要针对特定安全漏洞进行代码级修复和验证
npx skills add openai/codex-security --skill fix-finding -g -y
用于审查代码变更中的安全漏洞。通过威胁建模、预检配置及上下文管理,对 PR、提交或分支差异进行安全扫描与审计。
审查 Pull Request 变更
分析 Commit 差异
检查分支 Diff
审查工作区补丁
npx skills add openai/codex-security --skill security-diff-scan -g -y
用于对仓库或指定路径执行单次标准安全审计,生成 Codex 安全报告。支持桌面和无头模式,自动解析上下文并协调扫描工作器,适用于常规安全审查场景。
需要对整个仓库进行一次性全面安全检查
用户请求标准的代码库安全审计报告
npx skills add openai/codex-security --skill security-scan -g -y
用于在安全扫描阶段创建、更新或持久化仓库级威胁模型。支持基于用户指令生成新模型或复用缓存,确保描述架构、信任边界及攻击者能力,严格遵循安全策略与参考文档。
用户显式调用 $threat-model
用户要求创建、更新或保存仓库威胁模型
Codex 处于安全扫描的威胁建模阶段
npx skills add openai/codex-security --skill threat-model -g -y
将 Codex Security 扫描发现追踪至 Linear、Jira、GitHub Issue 或安全公告。支持批量处理,包含重复检查、预览确认及审批流程,用于安全管理而非修复。
需要记录安全扫描结果到任务管理系统
创建或更新与安全漏洞相关的 GitHub 公告
npx skills add openai/codex-security --skill track-findings -g -y
用于对现有安全漏洞报告进行静态代码影响评估与优先级排序。通过提取证据判定确认、不可操作或需审查,并生成可执行队列,旨在清理积压的安全工单。
用户提供SARIF结果、CVE或扫描器生成的安全发现
导入Jira/Linear中的安全或漏洞工单
需要对已有安全报告进行静态验证和优先级排序
npx skills add openai/codex-security --skill triage-finding -g -y
用于验证安全扫描中发现的候选漏洞是否有效,通过复现、代码追踪或静态分析提供证据支持,区分真实漏洞与误报。
用户明确要求验证安全发现的有效性
Codex 处于安全扫描的验证阶段
npx skills add openai/codex-security --skill validation -g -y
仅在用户明确要求时,用于验证安全修复是否有效缓解已报告的安全漏洞。通过静态分析和路径追踪确认漏洞是否闭合,严格只读不修改代码,返回固定JSON结果。
用户显式请求验证安全修复的有效性
直接调用 $verify-fix 指令
npx skills add openai/codex-security --skill verify-fix -g -y
将漏洞笔记、PoC或源码转化为严谨的独立披露报告,强调基于源码的版本溯源与证据验证,支持单个或多个漏洞的规范化输出。
生成漏洞披露报告
整理安全研究发现
基于PoC编写技术文档
npx skills add openai/codex-security --skill vulnerability-writeup -g -y
评估不可变补丁的程序影响、回归风险及自动合并资格。通过追溯代码路径和边界,分析潜在故障半径、测试覆盖率和可恢复性,为审查者提供合并决策依据,全程只读不修改代码。
需要评估补丁回归风险时
审查生成补丁或PR差异以判断自动合并资格时
npx skills add openai/codex-security --skill assess-patch-risk -g -y
用于安全扫描中攻击路径分析阶段,将验证后的发现转化为攻击者故事,基于威胁模型构建事实路径、校准严重性并做出最终可报告性决策。
用户要求从源码到终点追踪安全发现并校准严重性
Codex处于安全扫描的攻击路径分析阶段
npx skills add openai/codex-security --skill attack-path-analysis -g -y
执行深度、多轮仓库级安全扫描,聚合独立工作结果并生成规范报告。适用于需要全面漏洞检测的场景,不用于PR或差异分析。
请求深度安全扫描
要求全仓库范围的安全审计
npx skills add openai/codex-security --skill deep-security-scan -g -y
用于定义、审查或更新仓库的安全策略文件,明确安全审查范围、威胁模型及边界。
用户需要澄清 Codex Security 的审查范围
用户希望定义或更新 SECURITY.md 策略
npx skills add openai/codex-security --skill define-security-policy -g -y
用于在安全扫描的发现阶段,针对代码变更或仓库探测潜在的安全漏洞。它依据威胁模型和策略指南,通过差异工作流或深度审查机制识别候选安全问题,为后续修复提供基础。
用户明确要求发现仓库中的安全候选项
Codex处于安全扫描的发现阶段
npx skills add openai/codex-security --skill finding-discovery -g -y
修复并验证已确认的安全漏洞,生成最小化代码补丁。通过数据流分析定位边界,确保修复彻底且兼容现有逻辑,若无需改动则证明其安全性。
用户明确要求修复安全发现
需要验证特定安全漏洞的修复方案
npx skills add openai/codex-security --skill fix-finding -g -y
审查代码变更中的安全漏洞,包括PR、提交或分支差异。通过威胁建模和预检流程,对受影响的源文件进行深度安全分析,确保不扩大无关仓库审计范围。
用户请求审查代码差异的安全问题
检测到新的Pull Request或Commit需要安全评估
npx skills add openai/codex-security --skill security-diff-scan -g -y
用于对仓库或指定路径执行单次标准安全审计,生成安全报告。支持桌面和无头模式,集成预检、发现及修复流程,适用于非PR差异的常规安全扫描场景。
需要执行全仓库或指定范围的安全审计
生成Codex安全报告
npx skills add openai/codex-security --skill security-scan -g -y
用于创建、更新或持久化仓库级安全威胁模型。当用户显式调用或在威胁建模阶段时触发,依据架构、攻击者能力及信任边界生成模型,支持缓存复用与版本匹配。
用户显式调用 $threat-model
Codex处于威胁建模阶段
用户要求创建、更新或持久化仓库威胁模型
npx skills add openai/codex-security --skill threat-model -g -y
将Codex安全扫描结果追踪至Linear、Jira或GitHub Issue/Advisory。支持批量处理,包含去重校验、预览确认及读写回读功能,严禁用于扫描或修复操作。
需要将安全漏洞转化为跟踪任务
同步安全发现至项目管理平台
npx skills add openai/codex-security --skill track-findings -g -y
针对现有安全漏洞报告进行静态代码影响分析,输出确认、不可操作或需复审的结论及利用性排序,用于积压任务清理。
用户提供扫描器结果或CVE报告
导入Jira/Linear安全工单
需要静态验证现有发现的有效性
npx skills add openai/codex-security --skill triage-finding -g -y
用于安全扫描验证阶段,评估候选漏洞发现的真实性。通过代码追踪、PoC复现或静态分析生成证据支持的验证结论,区分有效漏洞与误报,并支持紧凑模式批量提交结果。
用户明确要求验证安全扫描中的候选发现
Codex处于安全扫描的验证阶段
npx skills add openai/codex-security --skill validation -g -y
用于验证现有安全修复是否真正解决了原始漏洞,仅进行只读检查,不修改代码或提交变更。
用户询问某个安全补丁是否有效
需要确认已知漏洞已被修复
npx skills add openai/codex-security --skill verify-fix -g -y
将漏洞笔记、PoC 和源码转化为严谨的独立披露报告,强调证据验证与可复现性。
生成漏洞披露报告
整理安全研究发现的最终报告
npx skills add openai/codex-security --skill vulnerability-writeup -g -y
基于漏洞披露、扫描报告或代码证据,生成结构化和架构级的安全加固提案。提供选项对比、权衡分析及实施计划,辅助进行系统性安全改进决策。
用户请求系统性安全改进建议
Codex Security 扫描完成后自动触发
npx skills add openai/codex-security --skill propose-security-hardening -g -y
基于漏洞披露、扫描报告或源码,生成具备架构级安全加固建议的决策方案。提供前后对比、权衡分析及实施计划,辅助用户进行系统性安全改进。
请求系统性安全改进建议
Codex Security 扫描后需要最终报告中的加固指导
分析漏洞披露文档以获取架构级加固方案
npx skills add openai/codex-security --skill propose-security-hardening -g -y


