ロールバックと作業記録
ローカルの変更を戻す
コミット済みの場合:
git revert <更新のコミットID>
未コミットで、対象のファイルの変更を捨ててよい場合:
git restore pom.xml
Gradle では build.gradle(またはバージョンカタログ)です。複数のファイルを変えた場合は、対象を確かめてから戻します。
古いバージョンへ戻すと、解消したはずの脆弱性がまた入ります。ロールバックは暫定の措置とし、承認者・理由・影響の範囲・代わりの対策(入力の制限・機能の停止など)・再更新の期限を記録してください。
作業記録
記録の書式と置き場所は、プロジェクトの決まりに従います。決まりが無ければ、次を記録します。
- 対象のプロジェクト・モジュール
- 更新前と更新後の座標・バージョン、選んだ候補(バージョンページの改訂番号も)
- OS・IDE・Java・ビルドツールのバージョン
- 実際に解決されたバージョン(解決されたバージョンの確認の結果)
- WAR に入った JAR の確認結果
- コンパイル・テスト・パッケージの結果
- 利用箇所の調査の結果(利用箇所の調べ方の記録)と、工数の実績(見積もりとの差)
- 再スキャンの結果と残ったリスク
- 問題・特記事項
- 作業者・レビュー者・実施日
工数の実績は、工数の区分と単価を見直すのに使います。見積もりとの差が大きかった区分は、担当者に伝えてください。