ソリューション · アプリケーションセキュリティ

無効な検査を、通過にしない。

接続したリポジトリのコード・シークレットのスキャン、依存関係の警告を判定と並べます。致命的・重大な脆弱性はFAIL。無効な検査は0件ではなく、確認不可と表示します。

サプライチェーン・悪意あるパッケージ

lockfileから、調べます。

lockfileのパッケージバージョンを公開脆弱性DBと照合します。悪意ありと報告されたパッケージは致命的と表示。依存関係ツリーをコミットごとに記録し、導入時点を追跡できます。

  • パッケージ・バージョン・宣言箇所まで表示
  • 悪意あるパッケージは、元の重要度にかかわらず致命的と判定
  • コミット時点の依存関係ツリーを保管
セキュリティ検査・脆弱性管理の詳細

判定への影響

致命的な脆弱性が1件あれば、FAIL。

セキュリティの発見はQAの失敗と共通の重要度を使います。すべてのテストが通過しても、致命的・重大な脆弱性があればFAIL。修正後の再検証で解消を確認すると、判定が変わります。

  • 致命的・重大な脆弱性はFAIL
  • 判定の理由にQAの失敗とセキュリティの発見を併記
  • FAIL判定をブラウザで即時通知
  • 確認不可の項目は通過に含めません

修正方法

場所と、直し方まで。

発見の詳細に、種類・重要度・ファイル・パッケージ・バージョン・宣言箇所・影響範囲・修正方法・原文リンクを表示します。修正版があれば更新し、なければ回避策を提示します。コミットごとに記録し、再検証で解消を確認します。

  • ファイル · パッケージ · バージョン · 宣言箇所
  • 影響範囲・修正方法・原文リンク
  • コミットごとの発見を再検証につなげる

検出の種類

種類を超えて、1つの一覧に。

未解決の一覧に検証失敗とセキュリティの発見をまとめ、最も深刻なものから表示します。

依存関係の脆弱性 提供中

パッケージのバージョンを公開脆弱性DBと照合し、影響範囲と修正版を表示します。

悪意のあるパッケージ 提供中

悪意ありと報告されたパッケージは、元の重要度にかかわらず致命的としてFAILにします。

シークレット 提供中

リポジトリのシークレットスキャン警告から、露出したキーの種類と場所を表示します。

コードスキャン 提供中

コードスキャン警告を重要度順に並べ、原文リンクを付けます。

クラウド検査 プレビュー

公開リポジトリ・過剰な権限・期限切れのキーを検出し、リリースごとに環境設定の差分を比較します。

外部セキュリティスキャナー プレビュー

他のスキャナーの結果も、同じ一覧と判定に反映します。

よくあるご質問

セキュリティ検査の導入前に

リポジトリには、どの権限が必要ですか?
GitHub Appで接続し、セキュリティ警告とlockfileを読み取ります。コードは検証実行とケース生成に必要な範囲で参照します。データの処理範囲は、次の案内と契約書に記載します: デプロイ・データの取り扱い をご確認ください。
リポジトリのセキュリティ機能が無効な場合は?
該当項目は0件ではなく確認不可と表示し、通過に含めません。リポジトリで有効にすると、次の実行から警告が反映されます。
既存のセキュリティスキャナーを置き換える必要はありますか?
置き換える必要はありません。リポジトリの警告とサプライチェーン検査は、そのまま判定に反映されます。他のスキャナーの結果を同じ一覧にまとめる連携は、プレビューで提供します。
誤検知は、誰が判断しますか?
各発見に原文リンクと影響範囲が付くため、チームで判断できます。マネージドQAを組み合わせると、専門家が結果の分類時に確認し、リリースメモに残します。
セキュリティとQAの判定は別々ですか?
判定は1つです。致命的・重大な脆弱性は、QAの失敗と同じカードに理由として表示します。修正後の再検証で判定を更新します。

見えていなかった項目から、確認を。

リポジトリを1つ接続すると、最初の判定にセキュリティ警告とサプライチェーン検査の結果が表示されます。

sales@qoretix.com+82-33-242-0210平日 10:00–18:00 KST