For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
メインナビゲーション

脅威モデルを改善する

検出結果を順位付けし、レビューの迅速化に役立つ Codex Security のコンテキストを調整します

脅威モデルとは何か、また編集することで Codex Security の提案がどのように改善されるかを学びます。

脅威モデルとは

脅威モデルは、リポジトリの仕組みを簡潔にまとめたセキュリティ概要です。Codex Security では、これを project overview として編集します。システムはこれを、今後のスキャン、優先順位付け、レビューのスキャンコンテキストとして使用します。

Codex Security はコードから最初の草案を作成します。検出結果が的外れに感じられる場合、まず編集すべきなのは脅威モデルです。

有用な脅威モデルでは、次の点を明記します:

  • エントリポイントと信頼できない入力
  • 信頼境界と認証に関する前提
  • 機密データが通る経路または特権操作
  • チームが最初にレビューしたい領域

例:

アカウント変更用の公開 API です。JSON リクエストとファイルアップロードを受け付けます。ID の確認には内部認証サービスを使用し、課金情報は内部サービスを介して書き換えます。レビューでは、認証チェック、アップロードの解析、サービス間の信頼境界に重点を置いてください。

これは、Codex Security が今後のスキャンや検出結果の優先順位付けを行う際の、より適切な出発点になります。

脅威モデルの改善と見直し

結果を改善するには、まず脅威モデルを編集してください。重視する領域に関する検出結果が欠けている場合や、予期しない箇所に関する検出結果が示される場合に有効です。脅威モデルを変更すると、今後のスキャンコンテキストも変わります。

現在の脅威モデルを Codex にコピーし、重点的にレビューしたい領域に合わせて チャットで改善してから、更新した バージョンを Web UI に貼り戻すユーザーもいます。

編集場所

脅威モデルを確認または更新するには、Codex Security のスキャン に移動し、リポジトリを開いて、編集 をクリックします。