Back to list
0tarof

codex-review-security

by 0tarof

0🍴 0📅 Jan 23, 2026

SKILL.md


name: codex-review-security description: OpenAI Codex (GPT-5) を使用したブランチ変更のセキュリティレビュー。「セキュリティレビュー」「脆弱性チェック」などの依頼で起動。 allowed-tools:

  • Read
  • Bash model: claude-haiku-4-5-20251001 user-invocable: true

Codex Security Review スキル

OpenAI Codex CLI (GPT-5) を使用して、現在のブランチのコード変更に対してセキュリティに焦点を当てたレビューを実施します。

IMPORTANT: このスキルを使用する際は、特に指定が無い限り日本語でユーザーとコミュニケーションを取ってください。

概要

このスキルは、高トラフィックSSP広告サーバーのセキュリティレビューに最適化されています。OpenRTBを使用したリアルタイムビディングを処理し、以下の理由からセキュリティが特に重要です:

  • 金融取引の処理
  • プライバシー規制(GDPR/CCPA)への準拠
  • 攻撃の高価値ターゲット
  • AWS本番環境での運用

ワークフロー

1. 親ブランチの特定

まず親ブランチを特定します。以下のコマンドを実行してください。

# 現在のブランチを確認
git branch --show-current

# マージ元のブランチを推測(develop, main, master のいずれか)
git branch -r | grep -E 'origin/(develop|main|master)$' | head -1

# または、直近のマージコミットから親ブランチを確認
git log --oneline --merges -1

親ブランチが不明な場合は、ユーザーに確認してください。

2. Codex CLI でセキュリティレビュー実行

特定した親ブランチ名を <PARENT_BRANCH> に置き換えて、以下のコマンドを実行します。

codex exec -m "gpt-5.2-codex" "'git diff <PARENT_BRANCH>...HEAD' を実行してコード変更を取得し、徹底的なセキュリティレビューを実施してください。

🔐 **重要なセキュリティ領域:**
1. **SQLインジェクション**: 生のSQLクエリを確認、XORMクエリビルダーの使用を確認
2. **認証/認可**: Supplier ID検証、アクセス制御を確認
3. **入力検証**: すべてのユーザー入力が適切にバリデーション・サニタイズされているか確認
4. **シークレット・認証情報**: ハードコードされた鍵、トークン、パスワードがないか確認
5. **データプライバシー**: GDPR/CCPA準拠、PII取り扱い、Do Not Track
6. **暗号化**: セキュアなアルゴリズム、適切な鍵管理
7. **エラーハンドリング**: エラー/ログでの機密データ漏洩がないか確認
8. **インジェクション攻撃**: コマンドインジェクション、パストラバーサル、XSSの可能性

コンテキスト: これはOpenRTBでリアルタイムビディングを処理する高トラフィックSSP広告サーバーです。以下の理由からセキュリティが特に重要です:
- 金融取引の処理
- プライバシー規制(GDPR/CCPA)
- 攻撃の高価値ターゲット
- AWS本番環境

各発見事項について以下を記載してください:
- 重要度: CRITICAL / HIGH / MEDIUM / LOW
- 場所: ファイルと行の参照
- 問題: セキュリティ上の懸念事項
- 影響: 潜在的な結果
- 推奨: 修正方法"

: 親ブランチが develop の場合、git diff develop...HEAD となります。

3. 結果の表示

セキュリティレビューの結果を、重要度レベルを強調しながら日本語で表示します。

4. 要約

CRITICAL および HIGH 重要度の発見事項を日本語で要約します。

セキュリティチェック項目

カテゴリチェック内容
SQL Injection生のSQLクエリ、XORMクエリビルダーの使用
認証/認可Supplier ID検証、アクセス制御
入力検証ユーザー入力のバリデーションとサニタイズ
シークレットハードコードされた鍵、トークン、パスワード
データプライバシーGDPR/CCPA準拠、PII取り扱い、Do Not Track
暗号化セキュアなアルゴリズム、鍵管理
エラーハンドリングエラー/ログでの機密データ漏洩
インジェクション攻撃コマンドインジェクション、パストラバーサル、XSS

重要度レベル

レベル説明
🔴 CRITICAL即座に修正が必要。本番環境への重大なリスク
🟠 HIGHマージ前に修正が必要
🟡 MEDIUM可能な限り早く対処すべき
🟢 LOW改善を推奨するが、必須ではない

注意事項

  • マージ前に必ず CRITICAL および HIGH 重要度の問題に対処してください
  • 差分が空の場合は、レビューする変更がないことを通知
  • セキュリティに関する発見事項は詳細に記録

トラブルシューティング

Codex CLI が見つからない

# npm でインストール
npm install -g @openai/codex

認証エラー

OpenAI APIキーが設定されているか確認してください。

Score

Total Score

50/100

Based on repository quality metrics

SKILL.md

SKILL.mdファイルが含まれている

+20
LICENSE

ライセンスが設定されている

0/10
説明文

100文字以上の説明がある

0/10
人気

GitHub Stars 100以上

0/15
最近の活動

3ヶ月以内に更新がある

0/10
フォーク

10回以上フォークされている

0/5
Issue管理

オープンIssueが50未満

+5
言語

プログラミング言語が設定されている

+5
タグ

1つ以上のタグが設定されている

0/5

Reviews

💬

Reviews coming soon