脅威モデルとは何か、また編集することで Codex Security の提案がどのように改善されるかを学びます。
脅威モデルとは
脅威モデルは、リポジトリの仕組みを簡潔にまとめたセキュリティ概要です。Codex Security では、これを project overview として編集します。システムはこれを、今後のスキャン、優先順位付け、レビューのスキャンコンテキストとして使用します。
Codex Security はコードから最初の草案を作成します。検出結果が的外れに感じられる場合、まず編集すべきなのは脅威モデルです。
有用な脅威モデルでは、次の点を明記します:
- エントリポイントと信頼できない入力
- 信頼境界と認証に関する前提
- 機密データが通る経路または特権操作
- チームが最初にレビューしたい領域
例:
アカウント変更用の公開 API です。JSON リクエストとファイルアップロードを受け付けます。ID の確認には内部認証サービスを使用し、課金情報は内部サービスを介して書き換えます。レビューでは、認証チェック、アップロードの解析、サービス間の信頼境界に重点を置いてください。
これは、Codex Security が今後のスキャンや検出結果の優先順位付けを行う際の、より適切な出発点になります。
脅威モデルの改善と見直し
結果を改善するには、まず脅威モデルを編集してください。重視する領域に関する検出結果が欠けている場合や、予期しない箇所に関する検出結果が示される場合に有効です。脅威モデルを変更すると、今後のスキャンコンテキストも変わります。
現在の脅威モデルを Codex にコピーし、重点的にレビューしたい領域に合わせて チャットで改善してから、更新した バージョンを Web UI に貼り戻すユーザーもいます。
編集場所
脅威モデルを確認または更新するには、Codex Security のスキャン に移動し、リポジトリを開いて、編集 をクリックします。
関連ドキュメント
- Codex Security クラウドのセットアップ では、リポジトリのセットアップと検出結果のレビューについて説明します。
- Codex Security では、製品の概要を説明しています。
- Codex Security クラウドに関するよくある質問 では、クラウドに関するよくある質問を取り上げています。