セキュリティ検査・脆弱性管理 提供中

セキュリティの検出を、リリース判定へ。

接続したリポジトリのコード・シークレット・依存関係の警告とlockfileの照会結果を、失敗テストと同じ画面で重大度別に確認します。致命的・重大な脆弱性が1件でもあれば、その実行はFAILとなります。

GitHubリポジトリの接続から始められます。検査結果は実行ごとにコミット基準で記録します。

確認すること

検出0件と 「確認不可」は、 違います。

有効なコード・シークレット・依存関係の警告を、失敗テストとともに重大度別にまとめます。無効な検査は「確認不可」と表示し、未検査の範囲を安全と誤解しないようにします。

  • コードスキャン:ルール、重大度、ファイルと行番号
  • シークレットスキャン:漏えいしたキー・トークンの種類と宣言位置
  • 依存関係の警告:パッケージ、対象バージョン、修正版
  • 無効な検査は項目ごとに「確認不可」と表示

検出の詳細

どこにあり、どう直すかまで。

検出を開くと、種類、重大度、場所、影響範囲、修正方法、元情報のリンクがひとつの画面に表示されます。警告を探し直さずに、次のコミットで何を変えるべきか把握できます。

  • 場所:ファイル・パッケージ・バージョンとlockfile内の宣言位置
  • 影響範囲:検出を共有するリポジトリと実行
  • 修正方法:修正版への更新、なければ回避策
  • 元情報リンク:警告と公開脆弱性情報へ直接移動

判定への影響

致命的・重大な脆弱性は、FAILに。

セキュリティ検出も機能検証と同じ重大度体系で判定します。テストが全件合格でも、致命的・重大な脆弱性が残ればFAILです。修正版に更新して再検証し、検出が解消されて初めてPASSに進めます。

  • 致命的・重大:実行判定はFAIL
  • 軽微・低影響:FAILの原因にはせず、検出一覧に保持
  • 実行ごとの判定への影響を、重大度別の件数とともに表示
  • 実行ごとにコミット基準で記録し、再検証で解消状況を確認
リリース判定を詳しく見る

検出の種類

4種類の検出を、ひとつの基準で。

出所が異なっても、同じ重大度と判定ルールで扱います。

依存関係

リポジトリの警告とlockfile照会で見つかった既知の脆弱性。パッケージ・対象バージョン・修正版をまとめて表示します。

悪意のあるパッケージ

公開脆弱性データベースで悪意ありと報告されたパッケージです。元の重大度にかかわらず致命的として区別し、削除を案内します。

シークレット

コミットに含まれたキー・トークン・パスワード。種類と宣言位置を表示し、シークレットスキャンが無効なら「確認不可」と示します。

コードスキャン

静的解析ルールに該当したコードです。ルール名、ファイル・行番号、重大度を検出の詳細に表示します。

サプライチェーン・悪意のあるパッケージ

lockfileから、悪意のあるパッケージまで。

lockfileからインストールされるパッケージのバージョンを読み、公開脆弱性データベースに照会します。リポジトリの依存関係警告とは独立して動作し、コミット別の依存関係ツリーで、いつどのバージョンが入ったかを追跡できます。

  • lockfileに基づく直接・間接依存関係のバージョン照会
  • 悪意のあるパッケージを致命的として別表示
  • コミット別の依存関係ツリーを記録し、実行間の差分を確認
  • 修正版があれば更新先を、なければ回避策を案内

よくあるご質問

セキュリティ検査に関するご質問

リポジトリ側でセキュリティ検査を有効にする必要がありますか?
有効なコード・シークレットスキャン・依存関係警告を読み取ります。無効な項目は0件ではなく「確認不可」と表示するため、未検査の範囲が分かります。lockfileに基づく照会は、リポジトリ設定にかかわらず動作します。
すでにセキュリティスキャナーを使っている場合は?
目的は既存スキャナーの置き換えではなく、その結果をリリース判定につなげることです。現在はGitHubの警告とlockfile照会に対応し、外部スキャナー連携はプレビューです。
どのデータを読み、どこに記録しますか?
リポジトリのセキュリティ警告とlockfileのパッケージ・バージョン情報から検出を作成し、コミット時点の依存関係ツリーを実行記録に残します。デプロイとデータの取り扱い範囲は、 デプロイ・データの取り扱いにまとめています。
脆弱性は誰が修正しますか?
コードと依存関係を修正するのはお客様の開発チームです。検出の詳細に更新先や回避策があるため、次のコミットへ反映できます。マネージドQAでは専門家が分類、修正後の再検証、リリースメモを担当します。
致命的な検出があってもリリースが必要な場合は?
判定はFAILのまま残り、リリースするかはお客様が決定します。判定を書き換えるのではなく、修正して再検証すると、新しい実行に対して判定が出ます。どの実行を根拠にリリースしたかが履歴に残ります。
クラウド設定も検査しますか?
公開状態のリポジトリ、過剰な権限、期限切れキーの検出と、リリースごとの環境設定差分の比較はプレビューです。案件ごとの適用範囲は導入相談で確認できます。

セキュリティの検出を、判定につなげる。

リポジトリを接続し、初回実行からセキュリティと機能検証の結果をひとつの判定で受け取れます。分類や再検証を任せたい場合は、マネージドQAをご相談ください。

sales@qoretix.com+82-33-242-0210平日 10:00–18:00 KST