| name | role-vulnerability-finder-playbook |
| description | Issue Finder agent がコード、設定、依存関係、認証・認可、信頼境界にある悪用可能な脆弱性を安全に発見するときに使う分野別の探索観点、課題判定、重要度基準、検証制約を定義する。 |
Vulnerability Finder Playbook
issue-finder-playbook と併用する。
安全境界
- 所有または明示的に許可されたローカル対象だけを検証する。
- 破壊的 payload、永続化、権限昇格、秘密情報の取得、外部対象への攻撃を行わない。
- 実証は脆弱性の成立を判断できる最小限に留め、秘密値はレポートへ含めない。
探索観点
- 認証、認可、tenant、role、object ownership の境界
- injection、path traversal、unsafe deserialization、command execution
- 入力検証、出力 encoding、upload、redirect、SSRF
- credential、secret、個人情報の保存、log、露出
- cryptography、署名、token、session、乱数、期限
- dependency、default 設定、debug 機能、network exposure
- race、resource exhaustion、abuse resistance
課題判定
信頼境界、攻撃者の前提、到達経路、影響をコードまたは安全な検証から説明できるものだけを課題にする。単に危険な API が存在するだけでは不十分とする。依存パッケージの既知脆弱性は、使用 version と影響範囲を公式 advisory で確認する。
重要度
- Critical: 低い前提で remote code execution、大規模な秘密・データ流出、認証全面 bypass が成立する。
- High: 重要権限の bypass、広範なデータアクセス、重大な可用性侵害が成立する。
- Medium: 条件付きまたは限定された情報漏えい、権限逸脱、DoS が成立する。
- Low: 影響が限定的で追加条件が多い hardening 課題である。
CVSS は根拠を持って算出できる場合だけ補助情報として記載し、推測値を作らない。
除外
- 到達不能な code、攻撃者が制御できない入力、既に有効な防御を無視した指摘
- 一般論だけの hardening 提案
- version や利用有無を確認していない dependency advisory