For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navigation principale
Codex

Codex use case

Auditer les incidents liés aux dépendances

Transformez un avis de sécurité public concernant un package en plan sûr pour auditer le dépôt.

Difficulty Avancé
Time horizon 1 h

Utilisez Codex pour transformer un avis de sécurité public concernant un package ou la chaîne d’approvisionnement logicielle en audit en lecture seule, puis pour inspecter les manifestes, les fichiers de verrouillage, les flux de travail CI et les scripts sans exécuter de code non fiable.

Idéal pour

  • Équipes d’ingénierie et de sécurité intervenant à la suite d’avis de sécurité publics concernant des packages ou la chaîne d’approvisionnement logicielle.
  • Mainteneurs qui doivent vérifier les fichiers de verrouillage, les scripts, les autorisations CI et les caches avant de modifier les dépendances.
  • Revues d’incidents au cours desquelles Codex doit recueillir des éléments de preuve sans installer de packages ni exécuter de code non fiable.

Contents

    ← Tous les cas d’utilisation

    Auditer les incidents liés aux dépendances

    Transformez un avis de sécurité public concernant un package en plan sûr pour auditer le dépôt.

    Utilisez Codex pour transformer un avis de sécurité public concernant un package ou la chaîne d’approvisionnement logicielle en audit en lecture seule, puis pour inspecter les manifestes, les fichiers de verrouillage, les flux de travail CI et les scripts sans exécuter de code non fiable.

    Avancé
    1 h

    Utilisez Codex pour transformer un avis de sécurité public concernant un package ou la chaîne d’approvisionnement logicielle en audit en lecture seule, puis pour inspecter les manifestes, les fichiers de verrouillage, les flux de travail CI et les scripts sans exécuter de code non fiable.

    Avancé
    1 h

    Idéal pour

    • Équipes d’ingénierie et de sécurité intervenant à la suite d’avis de sécurité publics concernant des packages ou la chaîne d’approvisionnement logicielle.
    • Mainteneurs qui doivent vérifier les fichiers de verrouillage, les scripts, les autorisations CI et les caches avant de modifier les dépendances.
    • Revues d’incidents au cours desquelles Codex doit recueillir des éléments de preuve sans installer de packages ni exécuter de code non fiable.

    Skills et plugins

    • Inspectez les fichiers du dépôt, les pull requests, les flux de travail ainsi que l’historique pertinent pour la sécurité.
    Skill Why use it
    GitHub Inspectez les fichiers du dépôt, les pull requests, les flux de travail ainsi que l’historique pertinent pour la sécurité.

    Prompt de démarrage

    Aidez-moi à auditer ce dépôt pour déterminer s’il est exposé à cet avis de sécurité public concernant un package : [advisory URL]. N’effectuez que des opérations en lecture seule, sauf si j’approuve explicitement une étape de remédiation. Commencez par résumer : - les packages concernés et les plages de versions - la distinction entre les sources faisant autorité et les signalements plus généraux - les éléments qui prouveraient que ce dépôt est exposé - les éléments qui permettraient d’exclure une telle exposition Inspectez ensuite : - les manifestes de packages et les fichiers de verrouillage - les flux de travail CI et leurs autorisations - les scripts install, build et postinstall - les artefacts intégrés au dépôt, les conteneurs ou les bundles générés, le cas échéant - les vecteurs d’exposition des caches ou des tokens si l’avis concerne la CI ou la publication Fournissez : - le niveau de preuve : exposition confirmée, à vérifier ou exclue - des remarques sur la gravité et l’étendue de l’impact - les références de fichiers étayant chaque affirmation propre à ce dépôt - les réserves et les prochaines étapes recommandées N’installez aucun package, n’exécutez aucun script de cycle de vie, ne lancez pas le build du projet, n’exécutez aucun code non fiable, ne procédez à aucune rotation d’identifiants d’accès ni à aucun nettoyage de fichiers, à moins que je n’approuve explicitement l’étape concernée.
    Aidez-moi à auditer ce dépôt pour déterminer s’il est exposé à cet avis de sécurité public concernant un package : [advisory URL]. N’effectuez que des opérations en lecture seule, sauf si j’approuve explicitement une étape de remédiation. Commencez par résumer : - les packages concernés et les plages de versions - la distinction entre les sources faisant autorité et les signalements plus généraux - les éléments qui prouveraient que ce dépôt est exposé - les éléments qui permettraient d’exclure une telle exposition Inspectez ensuite : - les manifestes de packages et les fichiers de verrouillage - les flux de travail CI et leurs autorisations - les scripts install, build et postinstall - les artefacts intégrés au dépôt, les conteneurs ou les bundles générés, le cas échéant - les vecteurs d’exposition des caches ou des tokens si l’avis concerne la CI ou la publication Fournissez : - le niveau de preuve : exposition confirmée, à vérifier ou exclue - des remarques sur la gravité et l’étendue de l’impact - les références de fichiers étayant chaque affirmation propre à ce dépôt - les réserves et les prochaines étapes recommandées N’installez aucun package, n’exécutez aucun script de cycle de vie, ne lancez pas le build du projet, n’exécutez aucun code non fiable, ne procédez à aucune rotation d’identifiants d’accès ni à aucun nettoyage de fichiers, à moins que je n’approuve explicitement l’étape concernée.

    Commencez par élaborer un plan d’audit sûr

    Lorsqu’un incident lié à une dépendance ou à la chaîne d’approvisionnement évolue rapidement, le premier résultat utile n’est pas un correctif préparé à la hâte. C’est un plan d’audit clair : les changements survenus, les packages ou flux de travail susceptibles d’être affectés et les éléments qui prouveraient que votre dépôt est exposé.

    Avant d’installer, de lancer un build, de tester ou d’exécuter quoi que ce soit, utilisez Codex pour transformer l’avis de sécurité en une liste de contrôle prudente à suivre en lecture seule.

    Effectuez la première passe en lecture seule

    1. Fournissez à Codex l’avis de sécurité public, le rapport d’incident ou la liste des packages concernés.
    2. Demandez-lui de distinguer les sources faisant autorité des commentaires plus généraux.
    3. Demandez-lui de définir les éléments qui permettraient de confirmer ou d’exclure l’exposition.
    4. Laissez-le inspecter les manifestes, les fichiers de verrouillage, les flux de travail CI, les scripts et les fichiers pertinents du dépôt.
    5. Demandez des constats regroupés par niveau de preuve, gravité et prochaine étape recommandée.

    En cas d’incident lié à un package, évitez d’exécuter des commandes d’installation, de build, de test, d’import ou de cycle de vie tant que vous ne savez pas précisément quels éléments sont concernés par l’avis de sécurité. Codex peut effectuer des recherches dans les fichiers de verrouillage et les flux de travail sans exécuter de code non fiable.

    Présentez séparément le niveau de preuve et la gravité

    Un résultat d’audit utile doit indiquer à la fois la gravité potentielle d’un constat et la solidité des preuves :

    Codex

    Exposition confirmée : le fichier de verrouillage contient une version affectée du package dans une chaîne de dépendances utilisée en production.

    À vérifier : un job CI dispose d’autorisations de publication, mais le flux de travail ne semble pas installer directement le package concerné.

    Exposition exclue : le nom du package n’apparaît que dans la documentation et n’est pas présent dans les manifestes ni les fichiers de verrouillage.

    Étape suivante : examinez la mise à jour proposée de la dépendance et le plan de rotation des tokens avant toute action destructive.

    Une fois la passe en lecture seule terminée, vous pouvez demander à Codex de préparer une PR de remédiation, de mettre à jour les autorisations CI ou de rédiger une note de suivi sur l’incident. Séparez ces actions de l’audit initial.

    À partir des constats confirmés lors de cet audit, élaborez un plan de remédiation. Pour chaque constat, incluez : - modification proposée - fichiers ou paramètres à mettre à jour - étape de test ou de vérification - plan de retour arrière - si je dois procéder à la rotation d’un identifiant d’accès ou examiner un système externe N’apportez encore aucune modification. Écartez du plan toute commande susceptible d’exécuter du code non fiable, sauf si vous expliquez pourquoi son exécution est sûre.

    Cas d’utilisation associés