作業の全体像

この手順書は、どのプロジェクトにも使える汎用の手順です。 記録の方法(書式・置き場所)と、開発環境のルール(使う IDE・ブランチの運用・社内リポジトリなど)は、プロジェクトごとに違います。作業を始める前に、プロジェクトの決まりを確かめてください。この手順書とプロジェクトの決まりが違うときは、プロジェクトの決まりに従います。

この手順書の位置づけ

脆弱性対処マニュアルは2つでできています。

部分 中身 どこにあるか
バージョンページ ライブラリとバージョンごとの内容。更新先の候補、解消する脆弱性、この更新でやること(差し替えだけか、import の置き換えか、書き換えか)、検索語、工数の目安 概要レポート(Excel)の L列のリンク先
共通手順書(この文書) どのライブラリでも同じ作業のやり方。準備・依存定義の書き換え・検索・ビルドとテスト・再スキャン・記録 バージョンページの各手順からリンク

段階・緊急性・自システムでの使われ方は、概要レポート(Excel)で判断します。この手順書とバージョンページには、製品ごとの情報は書かれていません。

作業の流れ

ローカル環境での作業(第1〜第9手順)と、検証環境等への配備(検証環境等への配備)に分かれます。バージョンページの「手順 1〜9」はこの番号に対応しています。

  1. 作業前の準備と更新前の記録(作業前の準備・更新前の記録)
  2. 依存定義を書き換える(依存定義の更新・IDE への反映・解決されたバージョンの確認)
  3. 利用箇所を探して数える(利用箇所の調べ方)。数えた件数で工数を見積もる(概算工数の出し方)
  4. import を置き換える(import の一括置き換え(javax → jakarta))
  5. 廃止された API を書き換える(コンパイルエラーの切り分け)
  6. 非推奨になった API を扱う(非推奨の警告の扱い)
  7. 設定を見直す(バージョンページの該当箇所)
  8. ビルドしてテストする(ビルド・テスト・WAR の確認・リソースの解放と入力の安全性)
  9. 解消を確かめる(再スキャン)

最後に、変更差分を確かめて完了条件を満たしたかを見ます(変更差分の確認と完了条件)。うまくいかなかったときはロールバックと作業記録を見てください。

バージョンページの「該当・該当なし・未確認」

バージョンページの「この経路でやること」は、作業の種類ごとに3つのどれかで書かれています。

表示 意味 どうするか
該当 調べた結果、その作業が要る 手順に従って行う
該当なし 調べた結果、その作業は要らない 飛ばしてよい
未確認 調べられなかった、またはまだ調べていない 自分で確かめる。分からなければ担当者・レビュー者に相談する

「未確認」を「該当なし」と読み替えないでください。

共通手順書の章

  1. 作業の全体像
  2. 開発環境と前提
  3. 作業前の準備
  4. 更新前の記録
  5. 利用箇所の調べ方
  6. 依存定義の更新
  7. IDE への反映
  8. 解決されたバージョンの確認
  9. コンパイルエラーの切り分け
  10. import の一括置き換え(javax → jakarta)
  11. 非推奨の警告の扱い
  12. 概算工数の出し方
  13. リソースの解放と入力の安全性
  14. ビルド・テスト・WAR の確認
  15. 他の JAR に同梱された複製
  16. 再スキャン
  17. 変更差分の確認と完了条件
  18. ロールバックと作業記録
  19. 検証環境等への配備