basercms-security-advisory
Installation
SKILL.md
baserCMS セキュリティアドバイザリ対応ガイド
baserCMS のリポジトリセキュリティアドバイザリ(GHSA・triage 含む)を、一覧→検証→課題別修正→フォーク/ブランチ/PR→ローカル検証まで一気通貫で扱う。スクリプトは scripts/ 配下。base ブランチは実行時の現在のブランチ(事前に対象リリースブランチを checkout しておく)。
0. 前提
ghCLI 認証済み。対象 upstream はBCSA_UPSTREAM(既定baserproject/basercms)。- Copilot レビューと GitHub Actions はアドバイザリのプライベートフォークでは使えない。レビューはローカル
/code-review、テストはローカル Docker(basercms-unittest)が正。 - フォーク full_name=
<owner>/basercms-<小文字GHSA>、remote=sec-<小文字GHSA(先頭ghsa-除去)>、ブランチ=security/<GHSA-ID>。
1. 一覧と分類
scripts/list-advisories.sh [--state triage] で state別件数と一覧を取得し、triage を抽出する。
2. 指摘の検証
scripts/fetch-advisory.sh <GHSA-ID> で詳細を取得し、現在のブランチの実コードと突き合わせて「的確 / 不正確 / 非該当」を判定する。対象が多い場合は読み取り専用の並列サブエージェントで分担する。フレームワークのデフォルト保護(ORM バインド / slug エンコード / h() 出力)で再現しないものは非該当として却下し、具体的な PoC を要求する。
3. 修正方針の確定
同一 sink の重複アドバイザリ、共有ファイルの hunk 分割、非該当の却下を整理する。重複の扱い(複数 fork へ同一修正 / 片方を重複クローズ)など判断が要る点はユーザーに確認する。