For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
기본 탐색
Codex

Codex use case

종속성 인시던트 감사하기

공개 패키지 보안 권고를 안전한 레포지토리 감사 계획으로 전환하세요.

Difficulty 고급
Time horizon 1시간

Codex를 사용해 공개 패키지 또는 공급망 보안 권고를 읽기 전용 감사로 전환한 다음, 신뢰할 수 없는 코드를 실행하지 않고 매니페스트, 잠금 파일, CI 워크플로우 및 스크립트를 검사하세요.

적합한 대상

  • 공개 패키지 또는 공급망 보안 권고에 대응하는 엔지니어링 및 보안 팀.
  • 종속성을 변경하기 전에 잠금 파일, 스크립트, CI 권한 및 캐시를 점검해야 하는 유지관리자.
  • Codex가 패키지를 설치하거나 신뢰할 수 없는 코드를 실행하지 않고 증거를 수집해야 하는 인시던트 검토.

Contents

    ← 모든 사용 사례

    종속성 인시던트 감사하기

    공개 패키지 보안 권고를 안전한 레포지토리 감사 계획으로 전환하세요.

    Codex를 사용해 공개 패키지 또는 공급망 보안 권고를 읽기 전용 감사로 전환한 다음, 신뢰할 수 없는 코드를 실행하지 않고 매니페스트, 잠금 파일, CI 워크플로우 및 스크립트를 검사하세요.

    고급
    1시간

    Codex를 사용해 공개 패키지 또는 공급망 보안 권고를 읽기 전용 감사로 전환한 다음, 신뢰할 수 없는 코드를 실행하지 않고 매니페스트, 잠금 파일, CI 워크플로우 및 스크립트를 검사하세요.

    고급
    1시간

    적합한 대상

    • 공개 패키지 또는 공급망 보안 권고에 대응하는 엔지니어링 및 보안 팀.
    • 종속성을 변경하기 전에 잠금 파일, 스크립트, CI 권한 및 캐시를 점검해야 하는 유지관리자.
    • Codex가 패키지를 설치하거나 신뢰할 수 없는 코드를 실행하지 않고 증거를 수집해야 하는 인시던트 검토.

    스킬 및 플러그인

    • 레포지토리 파일, Pull Request, 워크플로우 및 보안 관련 이력을 검사합니다.
    Skill Why use it
    GitHub 레포지토리 파일, Pull Request, 워크플로우 및 보안 관련 이력을 검사합니다.

    시작 프롬프트

    다음 공개 패키지 보안 권고와 관련해 이 레포지토리의 노출 여부를 감사해 주세요: [advisory URL]. 제가 개선 작업을 명시적으로 승인하지 않는 한 읽기 전용으로만 진행하세요. 먼저 다음 내용을 요약하세요: - 영향받는 패키지 및 버전 범위 - 공신력 있는 출처와 기타 다양한 보고 내용의 구분 - 이 레포지토리의 노출을 입증할 증거 - 노출 가능성을 배제할 증거 다음 항목을 검사하세요: - 패키지 매니페스트 및 잠금 파일 - CI 워크플로우 및 권한 - 설치, 빌드 및 postinstall 스크립트 - 해당되는 경우 벤더링된 아티팩트, 컨테이너 또는 생성된 번들 - 권고가 CI 또는 게시와 관련된 경우 캐시 또는 토큰이 노출될 수 있는 경로 다음 결과를 반환하세요: - 증거 상태: 노출 확인, 확인 필요 또는 노출 가능성 배제 - 심각도 및 영향 범위에 대한 참고 사항 - 레포지토리 관련 주장별 파일 참조 - 유의 사항 및 권장 다음 단계 해당 작업을 명시적으로 승인하지 않는 한 패키지를 설치하거나, 라이프사이클 스크립트를 실행하거나, 프로젝트를 빌드하거나, 신뢰할 수 없는 코드를 실행하거나, 자격 증명을 교체하거나, 파일을 정리하지 마세요.
    다음 공개 패키지 보안 권고와 관련해 이 레포지토리의 노출 여부를 감사해 주세요: [advisory URL]. 제가 개선 작업을 명시적으로 승인하지 않는 한 읽기 전용으로만 진행하세요. 먼저 다음 내용을 요약하세요: - 영향받는 패키지 및 버전 범위 - 공신력 있는 출처와 기타 다양한 보고 내용의 구분 - 이 레포지토리의 노출을 입증할 증거 - 노출 가능성을 배제할 증거 다음 항목을 검사하세요: - 패키지 매니페스트 및 잠금 파일 - CI 워크플로우 및 권한 - 설치, 빌드 및 postinstall 스크립트 - 해당되는 경우 벤더링된 아티팩트, 컨테이너 또는 생성된 번들 - 권고가 CI 또는 게시와 관련된 경우 캐시 또는 토큰이 노출될 수 있는 경로 다음 결과를 반환하세요: - 증거 상태: 노출 확인, 확인 필요 또는 노출 가능성 배제 - 심각도 및 영향 범위에 대한 참고 사항 - 레포지토리 관련 주장별 파일 참조 - 유의 사항 및 권장 다음 단계 해당 작업을 명시적으로 승인하지 않는 한 패키지를 설치하거나, 라이프사이클 스크립트를 실행하거나, 프로젝트를 빌드하거나, 신뢰할 수 없는 코드를 실행하거나, 자격 증명을 교체하거나, 파일을 정리하지 마세요.

    안전한 감사 계획부터 세우기

    종속성 또는 공급망 인시던트가 빠르게 전개될 때 가장 먼저 필요한 결과물은 성급한 패치가 아니라 명확한 감사 계획입니다. 무엇이 변경되었는지, 어떤 패키지나 워크플로우가 영향을 받을 수 있는지, 레포지토리의 노출 여부를 어떤 증거로 입증할지를 계획에 담아야 합니다.

    설치, 빌드, 테스트 또는 기타 실행 작업을 시작하기 전에 Codex를 사용해 해당 권고를 안전성을 우선한 읽기 전용 체크리스트로 전환하세요.

    1차 감사는 읽기 전용으로 진행하기

    1. Codex에 공개 권고문, 인시던트 보고서 또는 영향받는 패키지 목록을 제공하세요.
    2. 공신력 있는 출처와 그 밖의 다양한 논평을 구분하도록 요청하세요.
    3. 노출을 입증하거나 배제할 증거가 무엇인지 정의하도록 하세요.
    4. 매니페스트, 잠금 파일, CI 워크플로우, 스크립트 및 관련 레포지토리 파일을 검사하도록 하세요.
    5. 보안 이슈를 증거 상태, 심각도 및 권장 다음 단계별로 분류해 달라고 요청하세요.

    패키지 관련 인시던트에서는 권고의 영향 범위를 파악할 때까지 설치, 빌드, 테스트, import 또는 라이프사이클 명령을 실행하지 마세요. Codex는 신뢰할 수 없는 코드를 실행하지 않고도 잠금 파일과 워크플로우를 검색할 수 있습니다.

    증거 상태와 심각도를 구분해 보고하기

    유용한 감사 결과에는 보안 이슈의 잠재적 심각도와 증거의 확실성이 모두 드러나야 합니다:

    Codex

    노출 확인: 잠금 파일의 프로덕션 종속성 경로에 영향받는 패키지 버전이 포함되어 있습니다.

    확인 필요: 한 CI 작업에 게시 권한이 있지만, 워크플로우에서 영향받는 패키지를 직접 설치하는 것으로 보이지 않습니다.

    노출 가능성 배제: 패키지 이름이 문서에만 나오며, 매니페스트나 잠금 파일에는 없습니다.

    다음 단계: 파괴적 작업을 수행하기 전에 제안된 종속성 업데이트와 토큰 교체 계획을 검토하세요.

    읽기 전용으로 진행한 1차 감사가 끝나면 Codex에 개선용 PR을 준비하거나, CI 권한을 업데이트하거나, 후속 인시던트 메모를 작성하도록 요청할 수 있습니다. 이러한 작업은 초기 감사와 별도로 진행하세요.

    이 감사에서 확인된 보안 이슈를 바탕으로 개선 계획을 작성해 주세요. 각 보안 이슈에 대해 다음을 포함하세요: - 제안하는 변경 사항 - 업데이트할 파일 또는 설정 - 테스트 또는 검증 단계 - 롤백 계획 - 자격 증명을 교체하거나 외부 시스템을 검토해야 하는지 여부 아직 변경하지 마세요. 신뢰할 수 없는 코드를 실행할 수 있는 명령은 안전한 이유를 설명하지 않는 한 계획에서 제외하세요.

    관련 사용 사례