Codex use case
종속성 인시던트 감사하기
공개 패키지 보안 권고를 안전한 레포지토리 감사 계획으로 전환하세요.
Codex를 사용해 공개 패키지 또는 공급망 보안 권고를 읽기 전용 감사로 전환한 다음, 신뢰할 수 없는 코드를 실행하지 않고 매니페스트, 잠금 파일, CI 워크플로우 및 스크립트를 검사하세요.
적합한 대상
- 공개 패키지 또는 공급망 보안 권고에 대응하는 엔지니어링 및 보안 팀.
- 종속성을 변경하기 전에 잠금 파일, 스크립트, CI 권한 및 캐시를 점검해야 하는 유지관리자.
- Codex가 패키지를 설치하거나 신뢰할 수 없는 코드를 실행하지 않고 증거를 수집해야 하는 인시던트 검토.
Contents
종속성 인시던트 감사하기
공개 패키지 보안 권고를 안전한 레포지토리 감사 계획으로 전환하세요.
Codex를 사용해 공개 패키지 또는 공급망 보안 권고를 읽기 전용 감사로 전환한 다음, 신뢰할 수 없는 코드를 실행하지 않고 매니페스트, 잠금 파일, CI 워크플로우 및 스크립트를 검사하세요.
Codex를 사용해 공개 패키지 또는 공급망 보안 권고를 읽기 전용 감사로 전환한 다음, 신뢰할 수 없는 코드를 실행하지 않고 매니페스트, 잠금 파일, CI 워크플로우 및 스크립트를 검사하세요.
적합한 대상
- 공개 패키지 또는 공급망 보안 권고에 대응하는 엔지니어링 및 보안 팀.
- 종속성을 변경하기 전에 잠금 파일, 스크립트, CI 권한 및 캐시를 점검해야 하는 유지관리자.
- Codex가 패키지를 설치하거나 신뢰할 수 없는 코드를 실행하지 않고 증거를 수집해야 하는 인시던트 검토.
스킬 및 플러그인
- 레포지토리 파일, Pull Request, 워크플로우 및 보안 관련 이력을 검사합니다.
| Skill | Why use it |
|---|---|
| GitHub | 레포지토리 파일, Pull Request, 워크플로우 및 보안 관련 이력을 검사합니다. |
시작 프롬프트
안전한 감사 계획부터 세우기
종속성 또는 공급망 인시던트가 빠르게 전개될 때 가장 먼저 필요한 결과물은 성급한 패치가 아니라 명확한 감사 계획입니다. 무엇이 변경되었는지, 어떤 패키지나 워크플로우가 영향을 받을 수 있는지, 레포지토리의 노출 여부를 어떤 증거로 입증할지를 계획에 담아야 합니다.
설치, 빌드, 테스트 또는 기타 실행 작업을 시작하기 전에 Codex를 사용해 해당 권고를 안전성을 우선한 읽기 전용 체크리스트로 전환하세요.
1차 감사는 읽기 전용으로 진행하기
- Codex에 공개 권고문, 인시던트 보고서 또는 영향받는 패키지 목록을 제공하세요.
- 공신력 있는 출처와 그 밖의 다양한 논평을 구분하도록 요청하세요.
- 노출을 입증하거나 배제할 증거가 무엇인지 정의하도록 하세요.
- 매니페스트, 잠금 파일, CI 워크플로우, 스크립트 및 관련 레포지토리 파일을 검사하도록 하세요.
- 보안 이슈를 증거 상태, 심각도 및 권장 다음 단계별로 분류해 달라고 요청하세요.
패키지 관련 인시던트에서는 권고의 영향 범위를 파악할 때까지 설치, 빌드, 테스트, import 또는 라이프사이클 명령을 실행하지 마세요. Codex는 신뢰할 수 없는 코드를 실행하지 않고도 잠금 파일과 워크플로우를 검색할 수 있습니다.
증거 상태와 심각도를 구분해 보고하기
유용한 감사 결과에는 보안 이슈의 잠재적 심각도와 증거의 확실성이 모두 드러나야 합니다:
노출 확인: 잠금 파일의 프로덕션 종속성 경로에 영향받는 패키지 버전이 포함되어 있습니다.
확인 필요: 한 CI 작업에 게시 권한이 있지만, 워크플로우에서 영향받는 패키지를 직접 설치하는 것으로 보이지 않습니다.
노출 가능성 배제: 패키지 이름이 문서에만 나오며, 매니페스트나 잠금 파일에는 없습니다.
다음 단계: 파괴적 작업을 수행하기 전에 제안된 종속성 업데이트와 토큰 교체 계획을 검토하세요.
읽기 전용으로 진행한 1차 감사가 끝나면 Codex에 개선용 PR을 준비하거나, CI 권한을 업데이트하거나, 후속 인시던트 메모를 작성하도록 요청할 수 있습니다. 이러한 작업은 초기 감사와 별도로 진행하세요.
관련 사용 사례
심층 보안 스캔 실행
Codex Security 플러그인으로 레포지토리 또는 지정된 범위의 폴더를 더 종합적으로 감사하세요
코드 변경 사항 보안 스캔
Codex Security 플러그인을 사용해 Git 기반 변경 세트를 검사하고, 발생 가능성이 있는 보안 회귀를 검증하며, 병합 전에 증거에 기반한 보고서를 생성합니다.
취약점 백로그 해결
티켓 관리 도구나 취약점 신고 시스템에서 승인된 보안 이슈를 가져온 다음, Codex Security 플러그인을 사용해 이슈를 하나씩 검증하고 범위를 한정한 패치로...