← 点検ルール

SEC-007 / v1.2.0 / 2026-10-02

CIで実行する外部コードと権限を確認する

事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。

適用条件

外部Action・Orb・スクリプト・ビルドツールを実行するCI。

AIが最初に見る箇所

  • CIワークフロー・取得URL・Actionの参照
  • ジョブの権限・渡す秘密の種類・信頼境界
  • 依存パッケージのlockfile・固定インストール・公開用ジョブ

確認すること

  1. 変更可能なタグやリモートスクリプトの直接実行を確認し、固定・署名・信頼できる検証手段を調べる。
  2. 外部コードを動かすステップに不要な秘密や書込み権限が渡らないか確認する。
  3. lockfileが保存され、CIが固定インストールを使うか確認する。依存パッケージのインストール中に、別のパッケージの公開用トークンを取得できないか点検する。

修正の方向

  • 検証した参照を固定し、更新はレビューする。秘密が必要な処理と不要な処理を分離する。

完了を判断する証拠

  • 固定した参照と検証根拠、権限を絞ったCIの成功結果を残す。

限界・未確認として残す範囲

  • 固定だけでは固定先が安全だと証明できません。同じ侵害元から取ったチェックサムだけに依存しません。