Codex use case
詳細なセキュリティスキャンの実行
評価の許可を得たリポジトリを詳しく調査し、脆弱性の有力な候補を探します。
Codex Security プラグインを使用して、リポジトリまたは範囲を限定したフォルダーをより包括的に監査します。探索を繰り返して候補を検証し、レビュー可能な検出結果とカバレッジ情報を作成します。
最適な用途
- 自分が所有しているか、評価の許可を得ているリポジトリまたはコンポーネントのアプリケーションセキュリティレビュー
- より多くの問題候補を発見するため、実行時間とトークン使用量の増加を許容できる場合の包括的なレビュー
- 修正対象を決める前に、検出結果を裏付ける追跡可能なエビデンスを必要とするセキュリティチーム
Contents
詳細なセキュリティスキャンの実行
評価の許可を得たリポジトリを詳しく調査し、脆弱性の有力な候補を探します。
Codex Security プラグインを使用して、リポジトリまたは範囲を限定したフォルダーをより包括的に監査します。探索を繰り返して候補を検証し、レビュー可能な検出結果とカバレッジ情報を作成します。
Codex Security プラグインを使用して、リポジトリまたは範囲を限定したフォルダーをより包括的に監査します。探索を繰り返して候補を検証し、レビュー可能な検出結果とカバレッジ情報を作成します。
最適な用途
- 自分が所有しているか、評価の許可を得ているリポジトリまたはコンポーネントのアプリケーションセキュリティレビュー
- より多くの問題候補を発見するため、実行時間とトークン使用量の増加を許容できる場合の包括的なレビュー
- 修正対象を決める前に、検出結果を裏付ける追跡可能なエビデンスを必要とするセキュリティチーム
スキルとプラグイン
- リポジトリまたは範囲を限定したフォルダーで探索を繰り返し、絞り込み後に残った検出結果を検証し、攻撃経路を分析して、検出結果とカバレッジを報告します。
| Skill | Why use it |
|---|---|
| Codex Security:deep Security Scan | リポジトリまたは範囲を限定したフォルダーで探索を繰り返し、絞り込み後に残った検出結果を検証し、攻撃経路を分析して、検出結果とカバレッジを報告します。 |
開始用プロンプト
詳細なリポジトリレビューの選択
リポジトリ全体または明示的に指定したフォルダーを対象に、より包括的な脆弱性レビューが必要で、長い実行時間を確保できる場合は、詳細スキャンを使用します。Codex Security プラグインは探索を繰り返した後、検出結果を検証して優先順位を付けるため、このワークフローには通常のスキャンより多くの時間とリソースが必要です。
詳細スキャンでは、リポジトリ全体、または明示的に指定した 1 つのパッケージもしくは ディレクトリをレビューできます。Pull Request、コミット、ブランチの差分、作業ツリーのパッチを レビューする場合は、 $codex-security:security-diff-scanを使用します。
許可を得たスキャンの準備
- Codex でリポジトリを開き、Codex Security プラグインのクイックスタートを完了します。
- リポジトリを所有しているか、その評価を許可されていることを確認します。
- アーキテクチャ、信頼境界、セキュリティ不変条件、検出基準、
除外対象、重大度に関するガイダンスを
SECURITY.mdに追加します。ディレクトリ固有のポリシーには、下位階層に配置したSECURITY.mdファイルを使用します。 - サポートされているビルド、テスト、検証の各コマンドと、リポジトリに関するその他の
指示を
AGENTS.mdに記載します。 - 開始用プロンプトを実行し、スキャンによる探索の反復、検証、攻撃経路の分析、最終報告が完了するまで待ちます。
- 検出結果のワークスペース、レポート、立証上の不足点をレビューします。必要に応じて、詳細な脆弱性レポートや構造的な堅牢化のガイダンスを依頼してください。
修正前のエビデンスレビュー
最終結果では、影響を受ける箇所、その動作に到達できる理由、Codex が実施した検証、残っている立証上の不足点、範囲を限定した修正方針を明示する必要があります。検証を裏付けるエビデンスがない検出結果と、検証済みの検出結果を区別してください。
修正を開始するのは、自分で選択してレビューした検出結果に限ってください。 脆弱性バックログの修正 を利用し、対象を絞った回帰検証を行いながら、検出結果を 1 件ずつ修正します。
セットアップ、事前確認、範囲を限定した対象、想定実行時間については、詳細な セキュリティスキャンの実行を参照してください。
関連するユースケース
コード変更のセキュリティスキャン
Codex Security プラグインを使用して、Git で管理された変更セットを調査し、セキュリティ上のリグレッションの可能性を検証して、マージ前に根拠に基づくレポートを作成します。
依存関係インシデントの監査
Codex を使って、パッケージやサプライチェーンに関する公開アドバイザリを読み取り専用の監査に落とし込み、信頼されていないコードを実行せずに、マニフェスト、ロックファイル、CI...
脆弱性バックログの解消
承認済みの検出事項をチケット管理ツールや脆弱性報告システムから取り込み、Codex Security プラグインを使って 1...