For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
メインナビゲーション
Codex

Codex use case

依存関係インシデントの監査

パッケージに関する公開アドバイザリを、安全なリポジトリ監査計画に変換します。

Difficulty 上級
Time horizon 1時間

Codex を使って、パッケージやサプライチェーンに関する公開アドバイザリを読み取り専用の監査に落とし込み、信頼されていないコードを実行せずに、マニフェスト、ロックファイル、CI ワークフロー、スクリプトを調査します。

最適な用途

  • パッケージやサプライチェーンに関する公開アドバイザリに対応するエンジニアリングチームとセキュリティチーム
  • 依存関係を変更する前に、ロックファイル、スクリプト、CI の権限、キャッシュを確認する必要があるメンテナー
  • パッケージをインストールしたり、信頼されていないコードを実行したりせずに、Codex で証拠を収集するインシデントレビュー

Contents

    ← すべてのユースケース

    依存関係インシデントの監査

    パッケージに関する公開アドバイザリを、安全なリポジトリ監査計画に変換します。

    Codex を使って、パッケージやサプライチェーンに関する公開アドバイザリを読み取り専用の監査に落とし込み、信頼されていないコードを実行せずに、マニフェスト、ロックファイル、CI ワークフロー、スクリプトを調査します。

    上級
    1時間

    Codex を使って、パッケージやサプライチェーンに関する公開アドバイザリを読み取り専用の監査に落とし込み、信頼されていないコードを実行せずに、マニフェスト、ロックファイル、CI ワークフロー、スクリプトを調査します。

    上級
    1時間

    最適な用途

    • パッケージやサプライチェーンに関する公開アドバイザリに対応するエンジニアリングチームとセキュリティチーム
    • 依存関係を変更する前に、ロックファイル、スクリプト、CI の権限、キャッシュを確認する必要があるメンテナー
    • パッケージをインストールしたり、信頼されていないコードを実行したりせずに、Codex で証拠を収集するインシデントレビュー

    スキルとプラグイン

    • リポジトリ内のファイル、Pull Request、ワークフロー、セキュリティ関連の履歴を調査します。
    Skill Why use it
    GitHub リポジトリ内のファイル、Pull Request、ワークフロー、セキュリティ関連の履歴を調査します。

    開始用プロンプト

    このリポジトリが、次のパッケージに関する公開アドバイザリの影響を受けているか監査してください:[advisory URL]。 修復手順を私が明示的に承認しない限り、読み取り専用で作業してください。 まず、以下を要約してください: - 影響を受けるパッケージとバージョン範囲 - 公式情報源と、それ以外の広範な報告の区別 - このリポジトリが影響を受けていると立証できる証拠 - 影響がないと判断できる証拠 次に、以下を調査してください: - パッケージマニフェストとロックファイル - CI ワークフローと権限 - インストール、ビルド、postinstall の各スクリプト - 該当する場合は、ベンダー化されたアーティファクト、コンテナ、生成済みバンドル - アドバイザリが CI または公開処理に関係する場合は、キャッシュやトークンが漏えいする経路 以下を返してください: - 証拠のステータス:影響あり(確認済み)、要検証、影響なし - 深刻度と影響範囲に関する注記 - リポジトリ固有の主張すべてに対応するファイル参照 - 留意事項と推奨される次のステップ 私が該当する手順を明示的に承認しない限り、パッケージのインストール、ライフサイクルスクリプトの実行、プロジェクトのビルド、信頼されていないコードの実行、認証情報のローテーション、ファイルのクリーンアップは行わないでください。
    このリポジトリが、次のパッケージに関する公開アドバイザリの影響を受けているか監査してください:[advisory URL]。 修復手順を私が明示的に承認しない限り、読み取り専用で作業してください。 まず、以下を要約してください: - 影響を受けるパッケージとバージョン範囲 - 公式情報源と、それ以外の広範な報告の区別 - このリポジトリが影響を受けていると立証できる証拠 - 影響がないと判断できる証拠 次に、以下を調査してください: - パッケージマニフェストとロックファイル - CI ワークフローと権限 - インストール、ビルド、postinstall の各スクリプト - 該当する場合は、ベンダー化されたアーティファクト、コンテナ、生成済みバンドル - アドバイザリが CI または公開処理に関係する場合は、キャッシュやトークンが漏えいする経路 以下を返してください: - 証拠のステータス:影響あり(確認済み)、要検証、影響なし - 深刻度と影響範囲に関する注記 - リポジトリ固有の主張すべてに対応するファイル参照 - 留意事項と推奨される次のステップ 私が該当する手順を明示的に承認しない限り、パッケージのインストール、ライフサイクルスクリプトの実行、プロジェクトのビルド、信頼されていないコードの実行、認証情報のローテーション、ファイルのクリーンアップは行わないでください。

    まずは安全な監査計画

    依存関係やサプライチェーンのインシデントが急速に進展しているとき、最初に用意すべきものは、拙速なパッチではありません。何が変わったか、どのパッケージやワークフローが影響を受ける可能性があるか、リポジトリが影響を受けていることをどの証拠で立証できるかを明確にした監査計画です。

    インストール、ビルド、テストを行ったり、何かを実行したりする前に、Codex を使ってアドバイザリを慎重な読み取り専用チェックリストに落とし込みます。

    初回調査は読み取り専用で

    1. 公開アドバイザリ、インシデントレポート、または影響を受けるパッケージの一覧を Codex に渡します。
    2. 公式情報源と、その他の幅広い論評を区別するよう Codex に依頼します。
    3. 影響を受けていることを立証する証拠と、影響がないと判断するための証拠を定義させます。
    4. マニフェスト、ロックファイル、CI ワークフロー、スクリプト、関連するリポジトリ内のファイルを調査させます。
    5. 検出事項を、証拠のステータス、深刻度、推奨される次のステップ別にまとめるよう依頼します。

    パッケージのインシデントでは、アドバイザリが何に影響するのかを把握するまで、インストール、ビルド、テスト、インポート、ライフサイクルの各コマンドを実行しないでください。Codex は、信頼されていないコードを実行せずに、ロックファイルとワークフローを検索できます。

    証拠のステータスと深刻度を別々に報告

    監査結果を有用なものにするには、検出事項がどの程度深刻になり得るかと、その証拠がどの程度確かかの両方を示す必要があります:

    Codex

    影響あり(確認済み): ロックファイル内の本番環境向け依存関係パスに、影響を受ける パッケージのバージョンが含まれています。

    要検証: 1 つの CI ジョブにパッケージ公開の権限がありますが、 そのワークフローが影響対象のパッケージを直接インストールしているようには見えません。

    影響なし: パッケージ名はドキュメントに記載されているだけで、 マニフェストにもロックファイルにも存在しません。

    次のステップ: 破壊的な操作を行う前に、提案された依存関係の更新案とトークンの ローテーション計画をレビューしてください。

    読み取り専用の調査が完了したら、Codex に、修復用 PR の準備、CI の権限更新、フォローアップのインシデントメモ作成を依頼できます。これらの作業は、初回監査とは分けてください。

    この監査で確認された検出事項を修復計画にまとめてください。 各検出事項について、以下を含めてください: - 変更案 - 更新するファイルまたは設定 - テストまたは検証の手順 - ロールバック計画 - 認証情報のローテーションまたは外部システムのレビューが必要かどうか まだ変更は行わないでください。信頼されていないコードを実行する可能性のあるコマンドは、安全である理由を説明しない限り、計画に含めないでください。

    関連するユースケース