ソリューション · アプリケーションセキュリティ
無効な検査を、通過にしない。
接続したリポジトリのコード・シークレットのスキャン、依存関係の警告を判定と並べます。致命的・重大な脆弱性はFAIL。無効な検査は0件ではなく、確認不可と表示します。
サプライチェーン・悪意あるパッケージ
lockfileから、調べます。
lockfileのパッケージバージョンを公開脆弱性DBと照合します。悪意ありと報告されたパッケージは致命的と表示。依存関係ツリーをコミットごとに記録し、導入時点を追跡できます。
- パッケージ・バージョン・宣言箇所まで表示
- 悪意あるパッケージは、元の重要度にかかわらず致命的と判定
- コミット時点の依存関係ツリーを保管
判定への影響
致命的な脆弱性が1件あれば、FAIL。
セキュリティの発見はQAの失敗と共通の重要度を使います。すべてのテストが通過しても、致命的・重大な脆弱性があればFAIL。修正後の再検証で解消を確認すると、判定が変わります。
- 致命的・重大な脆弱性はFAIL
- 判定の理由にQAの失敗とセキュリティの発見を併記
- FAIL判定をブラウザで即時通知
- 確認不可の項目は通過に含めません
修正方法
場所と、直し方まで。
発見の詳細に、種類・重要度・ファイル・パッケージ・バージョン・宣言箇所・影響範囲・修正方法・原文リンクを表示します。修正版があれば更新し、なければ回避策を提示します。コミットごとに記録し、再検証で解消を確認します。
- ファイル · パッケージ · バージョン · 宣言箇所
- 影響範囲・修正方法・原文リンク
- コミットごとの発見を再検証につなげる
検出の種類
種類を超えて、1つの一覧に。
未解決の一覧に検証失敗とセキュリティの発見をまとめ、最も深刻なものから表示します。
依存関係の脆弱性 提供中
パッケージのバージョンを公開脆弱性DBと照合し、影響範囲と修正版を表示します。
悪意のあるパッケージ 提供中
悪意ありと報告されたパッケージは、元の重要度にかかわらず致命的としてFAILにします。
シークレット 提供中
リポジトリのシークレットスキャン警告から、露出したキーの種類と場所を表示します。
コードスキャン 提供中
コードスキャン警告を重要度順に並べ、原文リンクを付けます。
クラウド検査 プレビュー
公開リポジトリ・過剰な権限・期限切れのキーを検出し、リリースごとに環境設定の差分を比較します。
外部セキュリティスキャナー プレビュー
他のスキャナーの結果も、同じ一覧と判定に反映します。
よくあるご質問
セキュリティ検査の導入前に
リポジトリには、どの権限が必要ですか?
リポジトリのセキュリティ機能が無効な場合は?
既存のセキュリティスキャナーを置き換える必要はありますか?
誤検知は、誰が判断しますか?
セキュリティとQAの判定は別々ですか?
見えていなかった項目から、確認を。
リポジトリを1つ接続すると、最初の判定にセキュリティ警告とサプライチェーン検査の結果が表示されます。
sales@qoretix.com+82-33-242-0210平日 10:00–18:00 KST