← 点検ルール

SEC-001 / v1.2.0 / 2026-10-02

修正対象と稼働バージョンを照合する

事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。

適用条件

依存パッケージや自前運用の製品を使う環境。ソースのlockfileだけでなく、実際に配布・稼働するものが対象です。

AIが最初に見る箇所

  • lockfile・パッケージ定義・SBOM
  • 製品台帳・コンテナのダイジェスト・稼働バージョン

確認すること

  1. OSV・開発元の最新アドバイザリとバージョンを照合し、影響条件と根拠を記録する。
  2. 悪用が確認されたものと外部から到達可能なものを優先し、更新が本番に反映されたか確認する。

修正の方向

  • 互換性を確認して更新し、すぐ更新できない場合は開発元の回避策と公開範囲の制限を検討する。

完了を判断する証拠

  • 稼働バージョン・対象アドバイザリ・適用した更新・必要な動作確認の結果を残す。

限界・未確認として残す範囲

  • このDBにCVEがないことは安全の証拠になりません。閉じた製品の内部実装や実際の侵害は別途調査が必要です。

補足資料