作業の全体像
この手順書は、どのプロジェクトにも使える汎用の手順です。 記録の方法(書式・置き場所)と、開発環境のルール(使う IDE・ブランチの運用・社内リポジトリなど)は、プロジェクトごとに違います。作業を始める前に、プロジェクトの決まりを確かめてください。この手順書とプロジェクトの決まりが違うときは、プロジェクトの決まりに従います。
この手順書の位置づけ
脆弱性対処マニュアルは2つでできています。
| 部分 | 中身 | どこにあるか |
|---|---|---|
| バージョンページ | ライブラリとバージョンごとの内容。更新先の候補、解消する脆弱性、この更新でやること(差し替えだけか、import の置き換えか、書き換えか)、検索語、工数の目安 | 概要レポート(Excel)の L列のリンク先 |
| 共通手順書(この文書) | どのライブラリでも同じ作業のやり方。準備・依存定義の書き換え・検索・ビルドとテスト・再スキャン・記録 | バージョンページの各手順からリンク |
段階・緊急性・自システムでの使われ方は、概要レポート(Excel)で判断します。この手順書とバージョンページには、製品ごとの情報は書かれていません。
作業の流れ
ローカル環境での作業(第1〜第9手順)と、検証環境等への配備(検証環境等への配備)に分かれます。バージョンページの「手順 1〜9」はこの番号に対応しています。
- 作業前の準備と更新前の記録(作業前の準備・更新前の記録)
- 依存定義を書き換える(依存定義の更新・IDE への反映・解決されたバージョンの確認)
- 利用箇所を探して数える(利用箇所の調べ方)。数えた件数で工数を見積もる(概算工数の出し方)
- import を置き換える(import の一括置き換え(javax → jakarta))
- 廃止された API を書き換える(コンパイルエラーの切り分け)
- 非推奨になった API を扱う(非推奨の警告の扱い)
- 設定を見直す(バージョンページの該当箇所)
- ビルドしてテストする(ビルド・テスト・WAR の確認・リソースの解放と入力の安全性)
- 解消を確かめる(再スキャン)
最後に、変更差分を確かめて完了条件を満たしたかを見ます(変更差分の確認と完了条件)。うまくいかなかったときはロールバックと作業記録を見てください。
バージョンページの「該当・該当なし・未確認」
バージョンページの「この経路でやること」は、作業の種類ごとに3つのどれかで書かれています。
| 表示 | 意味 | どうするか |
|---|---|---|
| 該当 | 調べた結果、その作業が要る | 手順に従って行う |
| 該当なし | 調べた結果、その作業は要らない | 飛ばしてよい |
| 未確認 | 調べられなかった、またはまだ調べていない | 自分で確かめる。分からなければ担当者・レビュー者に相談する |
「未確認」を「該当なし」と読み替えないでください。