For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
メインナビゲーション
Codex

Codex use case

詳細なセキュリティスキャンの実行

評価の許可を得たリポジトリを詳しく調査し、脆弱性の有力な候補を探します。

Difficulty 上級
Time horizon 長時間実行

Codex Security プラグインを使用して、リポジトリまたは範囲を限定したフォルダーをより包括的に監査します。探索を繰り返して候補を検証し、レビュー可能な検出結果とカバレッジ情報を作成します。

最適な用途

  • 自分が所有しているか、評価の許可を得ているリポジトリまたはコンポーネントのアプリケーションセキュリティレビュー
  • より多くの問題候補を発見するため、実行時間とトークン使用量の増加を許容できる場合の包括的なレビュー
  • 修正対象を決める前に、検出結果を裏付ける追跡可能なエビデンスを必要とするセキュリティチーム

Contents

    ← すべてのユースケース

    詳細なセキュリティスキャンの実行

    評価の許可を得たリポジトリを詳しく調査し、脆弱性の有力な候補を探します。

    Codex Security プラグインを使用して、リポジトリまたは範囲を限定したフォルダーをより包括的に監査します。探索を繰り返して候補を検証し、レビュー可能な検出結果とカバレッジ情報を作成します。

    上級
    長時間実行

    Codex Security プラグインを使用して、リポジトリまたは範囲を限定したフォルダーをより包括的に監査します。探索を繰り返して候補を検証し、レビュー可能な検出結果とカバレッジ情報を作成します。

    上級
    長時間実行

    最適な用途

    • 自分が所有しているか、評価の許可を得ているリポジトリまたはコンポーネントのアプリケーションセキュリティレビュー
    • より多くの問題候補を発見するため、実行時間とトークン使用量の増加を許容できる場合の包括的なレビュー
    • 修正対象を決める前に、検出結果を裏付ける追跡可能なエビデンスを必要とするセキュリティチーム

    スキルとプラグイン

    • リポジトリまたは範囲を限定したフォルダーで探索を繰り返し、絞り込み後に残った検出結果を検証し、攻撃経路を分析して、検出結果とカバレッジを報告します。
    Skill Why use it
    Codex Security:deep Security Scan リポジトリまたは範囲を限定したフォルダーで探索を繰り返し、絞り込み後に残った検出結果を検証し、攻撃経路を分析して、検出結果とカバレッジを報告します。

    開始用プロンプト

    $codex-security:deep-security-scan を使用して、[this repository / absolute path to a scoped folder] に対する詳細なセキュリティスキャンを実行してください。 範囲とルール: - このリポジトリを評価する権限があります。 - スキャン範囲を [the entire repository / the exact folder named above] に限定してください。 - Codex Security プラグインの詳細スキャンワークフローを使用してください。Pull Request や差分のレビューとして解釈しないでください。 スキャンディレクトリと report.md のパスを返してください。検出結果、レビュー済みの対象領域、まず人によるレビューが必要な立証上の不足点を要約してください。
    $codex-security:deep-security-scan を使用して、[this repository / absolute path to a scoped folder] に対する詳細なセキュリティスキャンを実行してください。 範囲とルール: - このリポジトリを評価する権限があります。 - スキャン範囲を [the entire repository / the exact folder named above] に限定してください。 - Codex Security プラグインの詳細スキャンワークフローを使用してください。Pull Request や差分のレビューとして解釈しないでください。 スキャンディレクトリと report.md のパスを返してください。検出結果、レビュー済みの対象領域、まず人によるレビューが必要な立証上の不足点を要約してください。

    詳細なリポジトリレビューの選択

    リポジトリ全体または明示的に指定したフォルダーを対象に、より包括的な脆弱性レビューが必要で、長い実行時間を確保できる場合は、詳細スキャンを使用します。Codex Security プラグインは探索を繰り返した後、検出結果を検証して優先順位を付けるため、このワークフローには通常のスキャンより多くの時間とリソースが必要です。

    詳細スキャンでは、リポジトリ全体、または明示的に指定した 1 つのパッケージもしくは ディレクトリをレビューできます。Pull Request、コミット、ブランチの差分、作業ツリーのパッチを レビューする場合は、 $codex-security:security-diff-scanを使用します。

    許可を得たスキャンの準備

    1. Codex でリポジトリを開き、Codex Security プラグインのクイックスタートを完了します。
    2. リポジトリを所有しているか、その評価を許可されていることを確認します。
    3. アーキテクチャ、信頼境界、セキュリティ不変条件、検出基準、 除外対象、重大度に関するガイダンスを SECURITY.md に追加します。ディレクトリ固有のポリシーには、下位階層に配置した SECURITY.md ファイルを使用します。
    4. サポートされているビルド、テスト、検証の各コマンドと、リポジトリに関するその他の 指示を AGENTS.md に記載します。
    5. 開始用プロンプトを実行し、スキャンによる探索の反復、検証、攻撃経路の分析、最終報告が完了するまで待ちます。
    6. 検出結果のワークスペース、レポート、立証上の不足点をレビューします。必要に応じて、詳細な脆弱性レポートや構造的な堅牢化のガイダンスを依頼してください。

    修正前のエビデンスレビュー

    最終結果では、影響を受ける箇所、その動作に到達できる理由、Codex が実施した検証、残っている立証上の不足点、範囲を限定した修正方針を明示する必要があります。検証を裏付けるエビデンスがない検出結果と、検証済みの検出結果を区別してください。

    修正を開始するのは、自分で選択してレビューした検出結果に限ってください。 脆弱性バックログの修正 を利用し、対象を絞った回帰検証を行いながら、検出結果を 1 件ずつ修正します。

    セットアップ、事前確認、範囲を限定した対象、想定実行時間については、詳細な セキュリティスキャンの実行を参照してください。

    関連するユースケース