脅威モデルの改善
脅威モデルとは何か、また脅威モデルを編集することで Codex Security の提案がどのように改善されるかを説明します。
脅威モデルとは
脅威モデルは、リポジトリがどのように機能するかをまとめた短いセキュリティ概要です。Codex Security では、これを project overview として編集し、システムが今後のスキャン、優先順位付け、レビューのスキャンコンテキストとして使用します。
Codex Security はコードから最初のドラフトを作成します。検出事項が的外れに感じられる場合、最初に編集すべき項目です。
有用な脅威モデルでは、次の点を明確にします。
- エントリーポイントと信頼されていない入力
- 信頼境界と認証に関する前提条件
- 機密データの経路または特権操作
- チームが優先的にレビューしたい領域
例:
アカウント変更用の公開 API。JSON リクエストとファイルアップロードを受け付けます。ID 確認には内部認証サービスを使用し、請求情報の変更は内部サービスを通じて書き込みます。認証チェック、アップロードの解析、サービス間の信頼境界を重点的にレビューしてください。
これにより、Codex Security は今後のスキャンと検出事項の優先順位付けを、より適切な出発点から開始できます。
脅威モデルの改善と再確認
結果を改善するには、まず脅威モデルを編集します。重視する領域の検出事項が欠けている場合や、予期しない場所に検出事項が表示される場合に使用してください。脅威モデルを変更すると、今後のスキャンコンテキストが変わります。
編集する場所
脅威モデルを確認または更新するには、Codex Security のスキャンに移動し、リポジトリを開いて Edit をクリックします。
関連ドキュメント
- Codex Security cloud のセットアップでは、リポジトリのセットアップと検出事項の確認について説明しています。
- Codex Security では、製品の概要を説明しています。
- Codex Security cloud FAQ では、cloud に関する一般的な質問を扱っています。