For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
メインナビゲーション
Codex

Codex use case

脆弱性バックログの解消

レビュー済みの検出事項を、回帰がないことを示す証拠を伴う最小限の修正へとつなげます。

Difficulty 上級
Time horizon 1時間

承認済みの検出事項をチケット管理ツールや脆弱性報告システムから取り込み、Codex Security プラグインを使って 1 件ずつ検証し、範囲を限定したパッチで対処して、回帰がないことを示す証拠を残します。

最適な用途

  • Codex Security、Linear または Jira のチケット、GitHub Security Advisories、HackerOne または Bugcrowd のレポート、ペネトレーションテスト、社内セキュリティレビューのいずれかから得た、レビュー済みの検出事項があるチーム
  • すべてのパッチで差分を最小限に抑え、繰り返し実行できる検証を行う必要がある脆弱性バックログ
  • セキュリティ修正を、より広範なリファクタリングやクリーンアップから切り離したいメンテナー

Contents

    ← すべてのユースケース

    脆弱性バックログの解消

    レビュー済みの検出事項を、回帰がないことを示す証拠を伴う最小限の修正へとつなげます。

    承認済みの検出事項をチケット管理ツールや脆弱性報告システムから取り込み、Codex Security プラグインを使って 1 件ずつ検証し、範囲を限定したパッチで対処して、回帰がないことを示す証拠を残します。

    上級
    1時間

    承認済みの検出事項をチケット管理ツールや脆弱性報告システムから取り込み、Codex Security プラグインを使って 1 件ずつ検証し、範囲を限定したパッチで対処して、回帰がないことを示す証拠を残します。

    上級
    1時間

    最適な用途

    • Codex Security、Linear または Jira のチケット、GitHub Security Advisories、HackerOne または Bugcrowd のレポート、ペネトレーションテスト、社内セキュリティレビューのいずれかから得た、レビュー済みの検出事項があるチーム
    • すべてのパッチで差分を最小限に抑え、繰り返し実行できる検証を行う必要がある脆弱性バックログ
    • セキュリティ修正を、より広範なリファクタリングやクリーンアップから切り離したいメンテナー

    スキルとプラグイン

    • 検証済み、または妥当と考えられるセキュリティ上の検出事項を 1 件修正し、対象を絞ったテストまたは再現の証拠で修正結果を確認します。
    Skill Why use it
    Codex Security:fix Finding 検証済み、または妥当と考えられるセキュリティ上の検出事項を 1 件修正し、対象を絞ったテストまたは再現の証拠で修正結果を確認します。

    開始用プロンプト

    $codex-security:fix-finding を使って、このセキュリティ上の検出事項を修正し、問題が再現しなくなったことを確認してください。 情報源: [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] タイトルと影響を受けるコンポーネント: [finding title and component] 脆弱なソース、シンク、または不備のある制御: [known path or unknown] 攻撃者が制御できる入力と影響: [input, prerequisites, and impact] 想定されるセキュリティ不変条件: [behavior the fix must enforce] 既存の証拠: [report path, PoC, reproducer, test, or validation notes] 影響を受けるファイルと行: [paths and lines, or unknown] 制約: [supported behavior to preserve, test command, rollout requirement, or none] 要件: - 可能であれば、コードを変更する前に問題がまだ存在することを確認してください。 - 意図したセキュリティ不変条件を満たすために必要な、最小限の変更を行ってください。 - 対象を絞った回帰テストを追加するか、利用可能な中で最も信頼性が高く、繰り返し実行できる検証アーティファクトを追加してください。 - 本来許可される動作が引き続き機能し、元の問題が再現しなくなったことを確認してください。 - 関係のないバックログ内の検出事項やリファクタリングを、この変更に含めないでください。 変更したファイル、テストまたは検証アーティファクト、実行したコマンドの正確な内容と結果、元の問題が再現しなくなったことを示す証拠、残っている不確実性を報告してください。問題がすでに修正済みなら、証拠を示し、コードは変更しないでください。
    $codex-security:fix-finding を使って、このセキュリティ上の検出事項を修正し、問題が再現しなくなったことを確認してください。 情報源: [Codex Security report / Linear or Jira ticket / GitHub Security Advisory / HackerOne or Bugcrowd report / other authorized source] タイトルと影響を受けるコンポーネント: [finding title and component] 脆弱なソース、シンク、または不備のある制御: [known path or unknown] 攻撃者が制御できる入力と影響: [input, prerequisites, and impact] 想定されるセキュリティ不変条件: [behavior the fix must enforce] 既存の証拠: [report path, PoC, reproducer, test, or validation notes] 影響を受けるファイルと行: [paths and lines, or unknown] 制約: [supported behavior to preserve, test command, rollout requirement, or none] 要件: - 可能であれば、コードを変更する前に問題がまだ存在することを確認してください。 - 意図したセキュリティ不変条件を満たすために必要な、最小限の変更を行ってください。 - 対象を絞った回帰テストを追加するか、利用可能な中で最も信頼性が高く、繰り返し実行できる検証アーティファクトを追加してください。 - 本来許可される動作が引き続き機能し、元の問題が再現しなくなったことを確認してください。 - 関係のないバックログ内の検出事項やリファクタリングを、この変更に含めないでください。 変更したファイル、テストまたは検証アーティファクト、実行したコマンドの正確な内容と結果、元の問題が再現しなくなったことを示す証拠、残っている不確実性を報告してください。問題がすでに修正済みなら、証拠を示し、コードは変更しないでください。

    レビュー済みの検出事項を 1 件ずつ修正

    このワークフローは、セキュリティ上の検出事項について、範囲を限定した 修正方針を決めるのに十分な証拠が揃ってから使用します。検出事項の情報源には、Codex Security プラグイン、 Linear や Jira などのイシュートラッカー、GitHub Security Advisories、HackerOne や Bugcrowd などの脆弱性情報開示 プラットフォーム、社内レビュー、またはチームが承認したその他の 情報源があります。情報源との接続に対応している場合は接続し、そうでなければ、影響を受けるコードと証拠を添えたレポート、 チケット、またはアドバイザリを可能な限り提供してください。

    広範なバックログを Codex に渡し、すべてを一度に変更するよう依頼しないでください。 検出事項を 1 件ずつ処理することで、セキュリティ不変条件、パッチ、検証の 証拠をレビューしやすい状態に保てます。

    証拠を添えて 1 件を完了

    1. Codex Security、チケット管理システム、セキュリティアドバイザリ、脆弱性情報開示プラットフォーム、または修正に利用することをチームが承認しているその他の情報源から、検出事項を 1 件選択します。
    2. 情報源の参照情報、脆弱なソースまたは不備のある制御、攻撃者が制御できる入力、影響を受けるファイル、再現の証拠、意図した安全な動作を提供するか取得します。
    3. $codex-security:fix-finding に、最小限のパッチを作成する前に問題を再現または検証し、すでに修正済みの場合はコードの変更は不要だと報告するよう依頼します。
    4. パッチと併せて、回帰テストまたは検証アーティファクトをレビューします。
    5. 本来許可される動作が引き続きサポートされ、元の脆弱な経路では問題を再現できなくなっていることを確認します。
    6. 次の項目を選ぶ前に、残っている不確実性を記録します。

    バックログを監査できる状態に維持

    完了した項目ごとに、元のチケット、アドバイザリ、またはレポートの 参照情報、コード変更の正確な内容、実行したチェック、証明できていない点を記録しておきます。Codex が、 問題はすでに修正済みだと判断した場合や、問題を再現できない場合は、不要なコード変更を無理に行わず、その 証拠を記録します。

    検出事項ワークスペースとプロンプトを使った修正手順については、次を参照してください:セキュリティ上の検出事項の修正と 検証

    関連するユースケース