Content last updated 2025-12-05

PSIRT ランブック

PSIRT ランブック

このセクションには、Product Security Incident Response Team (PSIRT) の運用ランブックが含まれています。

重大インシデント対応

一般ランブック

チームメンバーへの注意事項

オンコール中、またはセキュリティインシデントを処理しており、ヘルプやアドバイスが必要な場合は、#security-department Slack チャンネルで連絡するか、Security Engineer On-Call プロセス に従ってエスカレーションしてください。


HackerOne プロセス
GitLab のバグバウンティプログラムの目的と概要 プロセスの全体像 GitLab の HackerOne プロセスは、構造化されたワークフローを通じて脆弱性報告を管理します。 …
priority::1/severity::1 Issue の取り扱い
以下のプロセスは、クリティカルリリースプロセスの最初の数ステップを補完するものです。 潜在的な severity::1/priority::1 Issue が判明した時点で、PSIRT エンジニアの手 …
SIRT との連携
このランブックは、HackerOne 報告、発見された脆弱性、その他のセキュリティインシデントへの対応のために SIRT を巻き込んで作業する必要のある PSIRT エンジニア向けです。 …
パッチリリースにおける Product Security Incident Response Team の一般的なプロセス
release-management GitLab Security Patch Release Process This document outlines the process and …
PSIRT ケースライフサイクル
PSIRT がケースをどのように管理するかの説明
CVSS の算出
GitLab のセキュリティ Issue における CVSS スコアを判定する際の唯一の正典として、GitLab CVSS 計算ツールを参照してください。
アップストリームのセキュリティパッチを取り扱う方法
release-management How to handle upstream security patches Third parties Sometimes the root cause …
セキュリティ修正の検証
アプリケーションセキュリティエンジニアによる修正のレビューは、修正を実装するエンジニアによって発動されます。脆弱性報告をトリアージしたセキュリティエンジニアが、修正に関するマージリクエストの検証を担当 …
意図しない脆弱性開示の取り扱い
意図しない脆弱性開示の様々なシナリオに対応するためのランブック。
PSIRT の祝日および Friends and Family Day カバレッジ
このランブックは、Product Security Incident Response Team が祝日・Friends and Family Day・その他多くのチームメンバーが不在となるイベント期 …