Codex use case
依存関係インシデントの監査
パッケージに関する公開アドバイザリを、安全なリポジトリ監査計画に変換します。
Codex を使って、パッケージやサプライチェーンに関する公開アドバイザリを読み取り専用の監査に落とし込み、信頼されていないコードを実行せずに、マニフェスト、ロックファイル、CI ワークフロー、スクリプトを調査します。
最適な用途
- パッケージやサプライチェーンに関する公開アドバイザリに対応するエンジニアリングチームとセキュリティチーム
- 依存関係を変更する前に、ロックファイル、スクリプト、CI の権限、キャッシュを確認する必要があるメンテナー
- パッケージをインストールしたり、信頼されていないコードを実行したりせずに、Codex で証拠を収集するインシデントレビュー
Contents
依存関係インシデントの監査
パッケージに関する公開アドバイザリを、安全なリポジトリ監査計画に変換します。
Codex を使って、パッケージやサプライチェーンに関する公開アドバイザリを読み取り専用の監査に落とし込み、信頼されていないコードを実行せずに、マニフェスト、ロックファイル、CI ワークフロー、スクリプトを調査します。
Codex を使って、パッケージやサプライチェーンに関する公開アドバイザリを読み取り専用の監査に落とし込み、信頼されていないコードを実行せずに、マニフェスト、ロックファイル、CI ワークフロー、スクリプトを調査します。
最適な用途
- パッケージやサプライチェーンに関する公開アドバイザリに対応するエンジニアリングチームとセキュリティチーム
- 依存関係を変更する前に、ロックファイル、スクリプト、CI の権限、キャッシュを確認する必要があるメンテナー
- パッケージをインストールしたり、信頼されていないコードを実行したりせずに、Codex で証拠を収集するインシデントレビュー
スキルとプラグイン
- リポジトリ内のファイル、Pull Request、ワークフロー、セキュリティ関連の履歴を調査します。
| Skill | Why use it |
|---|---|
| GitHub | リポジトリ内のファイル、Pull Request、ワークフロー、セキュリティ関連の履歴を調査します。 |
開始用プロンプト
まずは安全な監査計画
依存関係やサプライチェーンのインシデントが急速に進展しているとき、最初に用意すべきものは、拙速なパッチではありません。何が変わったか、どのパッケージやワークフローが影響を受ける可能性があるか、リポジトリが影響を受けていることをどの証拠で立証できるかを明確にした監査計画です。
インストール、ビルド、テストを行ったり、何かを実行したりする前に、Codex を使ってアドバイザリを慎重な読み取り専用チェックリストに落とし込みます。
初回調査は読み取り専用で
- 公開アドバイザリ、インシデントレポート、または影響を受けるパッケージの一覧を Codex に渡します。
- 公式情報源と、その他の幅広い論評を区別するよう Codex に依頼します。
- 影響を受けていることを立証する証拠と、影響がないと判断するための証拠を定義させます。
- マニフェスト、ロックファイル、CI ワークフロー、スクリプト、関連するリポジトリ内のファイルを調査させます。
- 検出事項を、証拠のステータス、深刻度、推奨される次のステップ別にまとめるよう依頼します。
パッケージのインシデントでは、アドバイザリが何に影響するのかを把握するまで、インストール、ビルド、テスト、インポート、ライフサイクルの各コマンドを実行しないでください。Codex は、信頼されていないコードを実行せずに、ロックファイルとワークフローを検索できます。
証拠のステータスと深刻度を別々に報告
監査結果を有用なものにするには、検出事項がどの程度深刻になり得るかと、その証拠がどの程度確かかの両方を示す必要があります:
影響あり(確認済み): ロックファイル内の本番環境向け依存関係パスに、影響を受ける パッケージのバージョンが含まれています。
要検証: 1 つの CI ジョブにパッケージ公開の権限がありますが、 そのワークフローが影響対象のパッケージを直接インストールしているようには見えません。
影響なし: パッケージ名はドキュメントに記載されているだけで、 マニフェストにもロックファイルにも存在しません。
次のステップ: 破壊的な操作を行う前に、提案された依存関係の更新案とトークンの ローテーション計画をレビューしてください。
読み取り専用の調査が完了したら、Codex に、修復用 PR の準備、CI の権限更新、フォローアップのインシデントメモ作成を依頼できます。これらの作業は、初回監査とは分けてください。