Codex use case
稽核相依套件事件
將公開套件公告轉化為安全的程式碼庫稽核計畫。
Difficulty 進階
Time horizon 1 小時
使用 Codex 將公開的套件或供應鏈公告轉化為唯讀稽核,再檢查資訊清單、鎖定檔、CI 工作流程和指令碼,而不執行不受信任的程式碼。
最適合
- 因應公開套件或供應鏈公告的工程與資安團隊。
- 在變更相依套件前,需要檢查鎖定檔、指令碼、CI 權限和快取的維護者。
- 需要 Codex 在不安裝套件或執行不受信任的程式碼下蒐集證據的事件審查。
Contents
稽核相依套件事件
將公開套件公告轉化為安全的程式碼庫稽核計畫。
使用 Codex 將公開的套件或供應鏈公告轉化為唯讀稽核,再檢查資訊清單、鎖定檔、CI 工作流程和指令碼,而不執行不受信任的程式碼。
進階
1 小時
使用 Codex 將公開的套件或供應鏈公告轉化為唯讀稽核,再檢查資訊清單、鎖定檔、CI 工作流程和指令碼,而不執行不受信任的程式碼。
進階
1 小時
最適合
- 因應公開套件或供應鏈公告的工程與資安團隊。
- 在變更相依套件前,需要檢查鎖定檔、指令碼、CI 權限和快取的維護者。
- 需要 Codex 在不安裝套件或執行不受信任的程式碼下蒐集證據的事件審查。
技能與外掛程式
- 檢查程式碼庫檔案、Pull Request、工作流程,以及與安全性相關的歷程記錄。
| Skill | Why use it |
|---|---|
| GitHub | 檢查程式碼庫檔案、Pull Request、工作流程,以及與安全性相關的歷程記錄。 |
起始提示詞
請協助我稽核此程式碼庫是否受到這則公開套件公告影響: [advisory URL]。
除非我明確核准某個修復步驟,否則全程保持唯讀。
首先,摘要說明:
- 受影響的套件和版本範圍
- 權威來源與其他報導的區別
- 哪些證據能證明此程式碼庫受到影響
- 哪些證據能排除受影響的可能性
接著檢查:
- 套件資訊清單和鎖定檔
- CI 工作流程與權限
- 安裝、建置和 postinstall 指令碼
- 內嵌成品、容器或產生的套件組合(若相關)
- 若公告涉及 CI 或發布,檢查快取或 Token 的外洩途徑
請回傳:
- 證據狀態:已確認受影響、需要驗證或已排除
- 嚴重程度與影響範圍說明
- 每項程式碼庫相關判斷的檔案參照資訊
- 注意事項和建議的後續步驟
除非我明確核准該步驟,否則請勿安裝套件、執行生命週期指令碼、建置專案、執行不受信任的程式碼、輪替認證資訊或清理檔案。
請協助我稽核此程式碼庫是否受到這則公開套件公告影響: [advisory URL]。
除非我明確核准某個修復步驟,否則全程保持唯讀。
首先,摘要說明:
- 受影響的套件和版本範圍
- 權威來源與其他報導的區別
- 哪些證據能證明此程式碼庫受到影響
- 哪些證據能排除受影響的可能性
接著檢查:
- 套件資訊清單和鎖定檔
- CI 工作流程與權限
- 安裝、建置和 postinstall 指令碼
- 內嵌成品、容器或產生的套件組合(若相關)
- 若公告涉及 CI 或發布,檢查快取或 Token 的外洩途徑
請回傳:
- 證據狀態:已確認受影響、需要驗證或已排除
- 嚴重程度與影響範圍說明
- 每項程式碼庫相關判斷的檔案參照資訊
- 注意事項和建議的後續步驟
除非我明確核准該步驟,否則請勿安裝套件、執行生命週期指令碼、建置專案、執行不受信任的程式碼、輪替認證資訊或清理檔案。
從安全的稽核計畫開始
當相依套件或供應鏈事件快速演變時,第一項有用的產出並不是倉促完成的修補程式,而是一份清楚的稽核計畫:發生了哪些變更、哪些套件或工作流程可能受到影響,以及哪些證據能證明程式碼庫確實受影響。
在安裝、建置、測試或執行任何內容之前,先使用 Codex 將公告轉化為一份審慎的唯讀檢查清單。
讓第一輪檢查維持唯讀
- 向 Codex 提供公開公告、事件報告或受影響套件清單。
- 要求 Codex 將權威來源與其他較廣泛的評論分開整理。
- 要求 Codex 明確定義哪些證據可證明或排除受影響的可能性。
- 讓 Codex 檢查資訊清單、鎖定檔、CI 工作流程、指令碼及相關的程式碼庫檔案。
- 要求 Codex 依證據狀態、嚴重程度和建議的後續步驟,將發現事項分組。
處理套件事件時,在確認公告的影響範圍之前,請避免執行安裝、建置、測試、匯入或生命週期指令。Codex 無須執行不受信任的程式碼,即可搜尋鎖定檔和工作流程。
分別報告證據狀態與嚴重程度
一份實用的稽核結果應同時呈現發現事項的潛在嚴重程度與證據強度:
已確認受影響: 鎖定檔在正式環境的相依套件路徑中,包含受影響的 套件版本。
需要驗證: 一項 CI 作業具有發布權限,但 該工作流程似乎未直接安裝受影響的套件。
已排除: 套件名稱僅出現在文件中,並未 出現在資訊清單或鎖定檔中。
後續步驟: 在採取任何破壞性操作前,先審查擬議的相依套件更新與 Token 輪替計畫。
完成唯讀檢查後,可以要求 Codex 準備修復用的 PR、更新 CI 權限,或撰寫後續事件說明。請將這些操作與初始稽核分開進行。
將這次稽核中已確認的發現事項整理成修復計畫。
每項發現事項皆需包含:
- 建議的變更
- 需更新的檔案或設定
- 測試或驗證步驟
- 復原計畫
- 我是否需要輪替認證資訊或審查外部系統
先不要進行任何變更。若某項指令可能執行不受信任的程式碼,除非能說明該指令為何安全,否則不要將其納入計畫。