Codex use case
Auditer les incidents liés aux dépendances
Transformez un avis de sécurité public concernant un package en plan sûr pour auditer le dépôt.
Utilisez Codex pour transformer un avis de sécurité public concernant un package ou la chaîne d’approvisionnement logicielle en audit en lecture seule, puis pour inspecter les manifestes, les fichiers de verrouillage, les flux de travail CI et les scripts sans exécuter de code non fiable.
Idéal pour
- Équipes d’ingénierie et de sécurité intervenant à la suite d’avis de sécurité publics concernant des packages ou la chaîne d’approvisionnement logicielle.
- Mainteneurs qui doivent vérifier les fichiers de verrouillage, les scripts, les autorisations CI et les caches avant de modifier les dépendances.
- Revues d’incidents au cours desquelles Codex doit recueillir des éléments de preuve sans installer de packages ni exécuter de code non fiable.
Contents
Auditer les incidents liés aux dépendances
Transformez un avis de sécurité public concernant un package en plan sûr pour auditer le dépôt.
Utilisez Codex pour transformer un avis de sécurité public concernant un package ou la chaîne d’approvisionnement logicielle en audit en lecture seule, puis pour inspecter les manifestes, les fichiers de verrouillage, les flux de travail CI et les scripts sans exécuter de code non fiable.
Utilisez Codex pour transformer un avis de sécurité public concernant un package ou la chaîne d’approvisionnement logicielle en audit en lecture seule, puis pour inspecter les manifestes, les fichiers de verrouillage, les flux de travail CI et les scripts sans exécuter de code non fiable.
Idéal pour
- Équipes d’ingénierie et de sécurité intervenant à la suite d’avis de sécurité publics concernant des packages ou la chaîne d’approvisionnement logicielle.
- Mainteneurs qui doivent vérifier les fichiers de verrouillage, les scripts, les autorisations CI et les caches avant de modifier les dépendances.
- Revues d’incidents au cours desquelles Codex doit recueillir des éléments de preuve sans installer de packages ni exécuter de code non fiable.
Skills et plugins
- Inspectez les fichiers du dépôt, les pull requests, les flux de travail ainsi que l’historique pertinent pour la sécurité.
| Skill | Why use it |
|---|---|
| GitHub | Inspectez les fichiers du dépôt, les pull requests, les flux de travail ainsi que l’historique pertinent pour la sécurité. |
Prompt de démarrage
Commencez par élaborer un plan d’audit sûr
Lorsqu’un incident lié à une dépendance ou à la chaîne d’approvisionnement évolue rapidement, le premier résultat utile n’est pas un correctif préparé à la hâte. C’est un plan d’audit clair : les changements survenus, les packages ou flux de travail susceptibles d’être affectés et les éléments qui prouveraient que votre dépôt est exposé.
Avant d’installer, de lancer un build, de tester ou d’exécuter quoi que ce soit, utilisez Codex pour transformer l’avis de sécurité en une liste de contrôle prudente à suivre en lecture seule.
Effectuez la première passe en lecture seule
- Fournissez à Codex l’avis de sécurité public, le rapport d’incident ou la liste des packages concernés.
- Demandez-lui de distinguer les sources faisant autorité des commentaires plus généraux.
- Demandez-lui de définir les éléments qui permettraient de confirmer ou d’exclure l’exposition.
- Laissez-le inspecter les manifestes, les fichiers de verrouillage, les flux de travail CI, les scripts et les fichiers pertinents du dépôt.
- Demandez des constats regroupés par niveau de preuve, gravité et prochaine étape recommandée.
En cas d’incident lié à un package, évitez d’exécuter des commandes d’installation, de build, de test, d’import ou de cycle de vie tant que vous ne savez pas précisément quels éléments sont concernés par l’avis de sécurité. Codex peut effectuer des recherches dans les fichiers de verrouillage et les flux de travail sans exécuter de code non fiable.
Présentez séparément le niveau de preuve et la gravité
Un résultat d’audit utile doit indiquer à la fois la gravité potentielle d’un constat et la solidité des preuves :
Exposition confirmée : le fichier de verrouillage contient une version affectée du package dans une chaîne de dépendances utilisée en production.
À vérifier : un job CI dispose d’autorisations de publication, mais le flux de travail ne semble pas installer directement le package concerné.
Exposition exclue : le nom du package n’apparaît que dans la documentation et n’est pas présent dans les manifestes ni les fichiers de verrouillage.
Étape suivante : examinez la mise à jour proposée de la dépendance et le plan de rotation des tokens avant toute action destructive.
Une fois la passe en lecture seule terminée, vous pouvez demander à Codex de préparer une PR de remédiation, de mettre à jour les autorisations CI ou de rédiger une note de suivi sur l’incident. Séparez ces actions de l’audit initial.
Cas d’utilisation associés
Effectuez une analyse de sécurité approfondie
Utilisez le plugin Codex Security pour effectuer un audit plus complet d’un dépôt ou d’un...
Analyser les modifications de code pour détecter les problèmes de sécurité
Utilisez le Plugin Codex Security pour examiner un ensemble de modifications géré avec Git...
Résorber un backlog de vulnérabilités
Importez des constats approuvés provenant d’outils de gestion des tickets ou de systèmes de...