Codex は、エンジニアリングチームやセキュリティチームが、評価対象として許可されたコードを調査して根拠となる 情報を収集し、レビュー済みの指摘事項を的を絞った修正につなげられるよう支援します。これらのユースケースでは、 リポジトリのスキャン、変更のレビュー、依存関係に関するインシデント、脆弱性の 修正を扱います。
リポジトリの評価
Codex Security プラグインを使用して、スキャン対象として許可された リポジトリ全体を包括的にスキャンし、妥当と思われる指摘事項をレビューして、人による トリアージを支援するレポートを作成します。包括的なスキャンでは、独立した複数の ワーカーで調査を繰り返すため、時間がかかります。
マージ前の変更レビュー
Pull Request、ブランチ、コミット、作業ツリーの差分に セキュリティ上のリグレッションがないか Codex に調査させ、変更されたコードに紐づく根拠を提示させます。
依存関係に関するインシデントの監査
パッケージやサプライチェーンに関する公開アドバイザリをもとに、マニフェスト、ロックファイル、スクリプト、ワークフロー、脆弱性の影響経路を対象とした読み取り専用のリポジトリ 監査を実施します。
レビュー済みの指摘事項への対応
セキュリティレポート、アドバイザリ、チケットに記載された承認済みの指摘事項を Codex に提示し、 最小限の修正を行わせたうえで、脆弱性を示す挙動が 再現しなくなったことを検証させます。