Codex use case
脆弱性バックログの解消
レビュー済みの検出事項を、回帰がないことを示す証拠を伴う最小限の修正へとつなげます。
承認済みの検出事項をチケット管理ツールや脆弱性報告システムから取り込み、Codex Security プラグインを使って 1 件ずつ検証し、範囲を限定したパッチで対処して、回帰がないことを示す証拠を残します。
最適な用途
- Codex Security、Linear または Jira のチケット、GitHub Security Advisories、HackerOne または Bugcrowd のレポート、ペネトレーションテスト、社内セキュリティレビューのいずれかから得た、レビュー済みの検出事項があるチーム
- すべてのパッチで差分を最小限に抑え、繰り返し実行できる検証を行う必要がある脆弱性バックログ
- セキュリティ修正を、より広範なリファクタリングやクリーンアップから切り離したいメンテナー
Contents
脆弱性バックログの解消
レビュー済みの検出事項を、回帰がないことを示す証拠を伴う最小限の修正へとつなげます。
承認済みの検出事項をチケット管理ツールや脆弱性報告システムから取り込み、Codex Security プラグインを使って 1 件ずつ検証し、範囲を限定したパッチで対処して、回帰がないことを示す証拠を残します。
承認済みの検出事項をチケット管理ツールや脆弱性報告システムから取り込み、Codex Security プラグインを使って 1 件ずつ検証し、範囲を限定したパッチで対処して、回帰がないことを示す証拠を残します。
最適な用途
- Codex Security、Linear または Jira のチケット、GitHub Security Advisories、HackerOne または Bugcrowd のレポート、ペネトレーションテスト、社内セキュリティレビューのいずれかから得た、レビュー済みの検出事項があるチーム
- すべてのパッチで差分を最小限に抑え、繰り返し実行できる検証を行う必要がある脆弱性バックログ
- セキュリティ修正を、より広範なリファクタリングやクリーンアップから切り離したいメンテナー
スキルとプラグイン
- 検証済み、または妥当と考えられるセキュリティ上の検出事項を 1 件修正し、対象を絞ったテストまたは再現の証拠で修正結果を確認します。
| Skill | Why use it |
|---|---|
| Codex Security:fix Finding | 検証済み、または妥当と考えられるセキュリティ上の検出事項を 1 件修正し、対象を絞ったテストまたは再現の証拠で修正結果を確認します。 |
開始用プロンプト
レビュー済みの検出事項を 1 件ずつ修正
このワークフローは、セキュリティ上の検出事項について、範囲を限定した 修正方針を決めるのに十分な証拠が揃ってから使用します。検出事項の情報源には、Codex Security プラグイン、 Linear や Jira などのイシュートラッカー、GitHub Security Advisories、HackerOne や Bugcrowd などの脆弱性情報開示 プラットフォーム、社内レビュー、またはチームが承認したその他の 情報源があります。情報源との接続に対応している場合は接続し、そうでなければ、影響を受けるコードと証拠を添えたレポート、 チケット、またはアドバイザリを可能な限り提供してください。
広範なバックログを Codex に渡し、すべてを一度に変更するよう依頼しないでください。 検出事項を 1 件ずつ処理することで、セキュリティ不変条件、パッチ、検証の 証拠をレビューしやすい状態に保てます。
証拠を添えて 1 件を完了
- Codex Security、チケット管理システム、セキュリティアドバイザリ、脆弱性情報開示プラットフォーム、または修正に利用することをチームが承認しているその他の情報源から、検出事項を 1 件選択します。
- 情報源の参照情報、脆弱なソースまたは不備のある制御、攻撃者が制御できる入力、影響を受けるファイル、再現の証拠、意図した安全な動作を提供するか取得します。
$codex-security:fix-findingに、最小限のパッチを作成する前に問題を再現または検証し、すでに修正済みの場合はコードの変更は不要だと報告するよう依頼します。- パッチと併せて、回帰テストまたは検証アーティファクトをレビューします。
- 本来許可される動作が引き続きサポートされ、元の脆弱な経路では問題を再現できなくなっていることを確認します。
- 次の項目を選ぶ前に、残っている不確実性を記録します。
バックログを監査できる状態に維持
完了した項目ごとに、元のチケット、アドバイザリ、またはレポートの 参照情報、コード変更の正確な内容、実行したチェック、証明できていない点を記録しておきます。Codex が、 問題はすでに修正済みだと判断した場合や、問題を再現できない場合は、不要なコード変更を無理に行わず、その 証拠を記録します。
検出事項ワークスペースとプロンプトを使った修正手順については、次を参照してください:セキュリティ上の検出事項の修正と 検証。