日本語

Codex Security cloud FAQ

Codex Security cloud FAQ

Codex Security cloud に関するよくある質問です。

この FAQ では Codex Security cloud を扱います。ローカルスキャンと、 Codex タスクで実行するワークフローについては、Codex Security plugin クイックスタートをご覧ください。

はじめに

Codex Security とは何ですか?

ソフトウェアセキュリティは、今なおエンジニアリングにおける最も難しく重要な課題の一つです。Codex Security は、ソースコードを調査し、構造化され優先順位付けされた脆弱性の検出結果と推奨パッチを返す、LLM 駆動のセキュリティ分析ツールキットです。開発者やセキュリティチームが、大規模にセキュリティ問題を検出して修正できるよう支援します。

なぜ重要なのですか?

ソフトウェアは現代の産業と社会の基盤であり、脆弱性はシステム全体に及ぶリスクを生み出します。Codex Security は、問題の可能性を継続的に特定し、可能な場合は検証して修正案を提示することで、防御側を優先したワークフローを支援します。これにより、開発速度を落とすことなくセキュリティを向上できます。

Codex Security はどのようなビジネス上の課題を解決しますか?

Codex Security は、疑わしい問題の発見から、エビデンスと推奨パッチを伴う確認済みで再現可能な検出結果に至るまでの時間を短縮します。これにより、従来のスキャナーのみを使用する場合と比べて、トリアージの負担と誤検知を削減できます。

Codex Security はどのように機能しますか?

Codex Security は、一時的な隔離コンテナ内で分析を実行し、対象リポジトリを一時的にクローンします。コードレベルの分析を行い、説明、ファイルと位置、重要度、根本原因、推奨される修正方法を含む構造化された検出結果を返します。

検証手順を含む検出結果については、同じサンドボックス内で提案されたコマンドやテストを実行します。成功または失敗、終了コード、stdout、stderr、テスト結果、生成された diff や成果物を記録し、その出力をレビュー用のエビデンスとして添付します。

SAST の代わりになりますか?

いいえ。Codex Security は SAST を補完します。セマンティックな LLM ベースの推論と自動検証を追加する一方で、既存の SAST ツールは引き続き広範で決定論的なカバレッジを提供します。

機能

分析パイプラインとは何ですか?

Codex Security は段階的なパイプラインに従います。

  1. 分析では、リポジトリの脅威モデルを構築します。
  2. コミットスキャンでは、マージ済みコミットとリポジトリ履歴を確認し、問題の可能性を検出します。
  3. 検証では、誤検知を減らすため、サンドボックス内で脆弱性の可能性を再現しようとします。
  4. パッチ適用では Codex と連携し、PR を開く前にレビュアーが確認できるパッチを提案します。

GitHub、Codex、標準的なレビューワークフローで、エンジニアと連携して機能します。

どの言語がサポートされていますか?

Codex Security は言語に依存しません。実際の性能は、リポジトリで使用されている言語やフレームワークに対するモデルの推論能力によって異なります。

スキャン完了後、どのような出力を取得できますか?

重要度と検証ステータスで優先順位付けされた検出結果に加え、利用可能な場合は推奨パッチを取得できます。検出結果には、クラッシュ出力、再現エビデンス、呼び出しパスのコンテキスト、関連する注釈が含まれる場合もあります。

顧客のコードはどのように隔離されますか?

各分析ジョブと検証ジョブは、セッションに限定されたツールを備えた一時的な Codex コンテナ内で実行されます。成果物はレビュー用に抽出され、ジョブの完了後にコンテナは破棄されます。

Codex Security はパッチを自動適用しますか?

いいえ。推奨パッチは、推奨される修正方法です。ユーザーはそれをレビューし、検出結果 UI から GitHub に PR としてプッシュできますが、Codex Security がリポジトリへ変更を自動適用することはありません。

スキャンするにはプロジェクトをビルドする必要がありますか?

いいえ。Codex Security は、コンパイル手順なしでリポジトリとコミットのコンテキストから検出結果を生成できます。自動検証中は、問題の再現に役立つ場合、コンテナ内でプロジェクトのビルドを試みることがあります。環境のセットアップについて詳しくは、Codex cloud 環境をご覧ください。

Codex Security はどのように誤検知を減らし、壊れたパッチを回避しますか?

Codex Security は 2 つの段階を使用します。まず、モデルが問題の可能性を順位付けします。次に、自動検証がクリーンなコンテナ内で各問題の再現を試みます。再現に成功した検出結果は検証済みとしてマークされるため、人によるレビューの前に誤検知を減らせます。

最初のスキャンにはどのくらい時間がかかり、その後はどうなりますか?

最初のスキャン時間は、リポジトリのサイズ、ビルド時間、検証に進む検出結果の数によって異なります。リポジトリによっては、スキャンに数時間かかる場合があります。大規模なリポジトリでは、数日かかることもあります。後続のスキャンは新しいコミットと差分変更に重点を置くため、通常は短時間で完了します。

脅威モデルとは何ですか?

脅威モデルとは、スキャン時に使用するリポジトリのセキュリティコンテキストです。簡潔なプロジェクト概要と、エントリポイント、信頼境界、認証に関する前提、リスクの高いコンポーネントなど、攻撃対象領域の詳細を組み合わせたものです。詳しくは、脅威モデルを改善するをご覧ください。

脅威モデルはどのように生成されますか?

Codex Security はモデルに対し、リポジトリのアーキテクチャとセキュリティ上のエントリポイントを要約し、リポジトリの種類を分類し、専用の抽出処理を実行して、結果をプロジェクト概要またはスキャン全体で使用する脅威モデル成果物へ統合するよう指示します。

手動のセキュリティレビューの代わりになりますか?

いいえ。Codex Security はレビューを高速化し、検出結果の順位付けを支援しますが、コードレベルの検証、悪用可能性の確認、人による脅威評価の代わりにはなりません。

脅威モデルを編集できますか?

はい。Codex Security が最初の脅威モデルを作成し、アーキテクチャ、リスク、ビジネスコンテキストの変化に応じて更新できます。編集ワークフローについては、脅威モデルを改善するをご覧ください。

脅威モデリングを使用する前にスキャンを設定する必要がありますか?

はい。脅威モデルのガイダンスは、スキャン方法とスキャン対象に紐づいているため、最初にリポジトリを設定する必要があります。Codex Security のセットアップをご覧ください。

推奨パッチには何が含まれますか?

検出結果に対する修正方法を生成できる場合、推奨パッチにはファイル名と行のコンテキストを伴う、最小限で実行可能な diff が含まれます。

パッチは PR ブランチを直接変更しますか?

いいえ。このワークフローは、適用前にメンテナーとレビュアーが確認できる diff、パッチファイル、または推奨変更を生成します。

検証

自動検証とは何ですか?

自動検証とは、疑わしい問題を隔離コンテナ内で再現しようとするフェーズです。再現の成否を記録し、ログ、コマンド、関連する成果物をエビデンスとして取得します。

検証に失敗した場合はどうなりますか?

検出結果は未検証のままになります。ログとレポートには試行内容が記録されるため、エンジニアは再試行、追加調査、再現手順の調整を行えます。