コードセキュリティ監査
環境不要で、ソースコードに対してペネトスト級の推論を実施します。
最終更新
役に立ちましたか?
環境不要で、ソースコードに対してペネトスト級の推論を実施します。
Code Security Audit は、 AI Code Analysisにおけるセキュリティ重視の監査タイプです。ペンテスト級の推論を用いて、ソースコード内の脆弱性、ロジックの欠陥、攻撃チェーンを特定します。
ステージングURL、クロール、ペンテストのスコープ設定は不要です。リポジトリを接続し、クレジットの価格を確認して、監査を開始します。
作成フローで、分析したいリポジトリを選択します。AI Code Analysis に必要なのはソースコードのみで、稼働中のターゲット、ドメイン、認証設定は不要です。参照 Aikido はあなたのコードを保存しません ソースが分析中にどのように扱われるかについて。
複数のセキュリティエージェントが接続されたコードベースを協調して調査し、ファイルをまたいで文脈をつなぎながら、従来の静的スキャナーでは見えないアーキテクチャ上の欠陥やロジック上の欠陥をあぶり出します。
検出結果は Issues タブと、Aikido が検出した他のすべての項目と並んで、グローバルな問題フィードにも表示されます。各検出結果には、概要、根本原因、修正方法、コードベースに基づく 証拠が含まれます。参照 進捗と検出結果を追跡する で、完全な内容をご覧ください。
AI Code Analysis の料金は Aikido クレジット.
この 価格設定 作成フローの手順で、確定前に正確なクレジット合計が表示されます。
費用は、選択したコードベースのサイズと複雑さによって異なります。大きい、または広範囲にわたる選択ほど高くなります。
クレジットは 監査を開始.
両製品は同じエージェント型エンジンを使いますが、答える問いが異なります。AI Code Analysis はあなたの ソースコードについて推論します。Aikido Pentest はあなたの 稼働中のアプリケーション.
必要なものは 深いコード推論 を使って、ロジックやアーキテクチャ上の欠陥を、アクセス制御の不備、権限昇格、複数段階の攻撃チェーンを含めて、実稼働環境を構成せずに見つけたいとき。
あなたに 安定したステージング環境や QA 環境のターゲットがない、または認証フローがライブテストにまだ対応していない。
あなたのコードベースは ライブテストのセットアップが難しい、たとえばモバイルアプリ、スマートコントラクト、デスクトップアプリ、組み込みシステム、ライブラリなど、ペンテストの対象にするための明確なURLがないもの。
必要なのは 迅速な対応 で、セットアップを最小限にして済ませたいとき:リポジトリを接続し、クレジットを確認して、開始する。
次を検証したいとき ソースの変更 リリースする前に 本番環境へのデプロイ.
あなたに 稼働中のターゲットがある 、そして実際のトラフィックで本当に悪用可能かを検証したいとき。
必要なものは 実行時の証拠。再現要求、攻撃対象領域のマッピング、ライブのエージェント活動などが含まれます。
対象に含まれるのは ドメイン、認証済みユーザーロール、クロールで見つかったエンドポイント など、ソース上で見えているものを超える範囲です。
必要なのは Exploit Further で、検証済みの検出結果に基づいて稼働中のアプリへの攻撃をエスカレートし、機密データに実際に到達できるかなど、実際の影響を証明します。
あなたが満たそうとしているのは コンプライアンスフレームワーク で、SOC 2 や ISO 27001 のようにライブのペネトレーションテストを想定しているもの。
どちらもソースコードを見ますが、動作は異なります。 SAST 検出する パターン、たとえば汚染されたパラメータ、危険な API 呼び出し、または不足しているチェックなど。AI Code Analysis は 意図とコンテキスト をファイルをまたいで推論するため、攻撃者の視点が必要な問題を特定できます。両者は相互補完的であり、代替可能ではありません。
次を見つけたいとき ロジックとアーキテクチャ上の欠陥 パターンマッチングでは見えないもの。アクセス制御の不備、権限昇格、ビジネスロジックの回避、複数段階の攻撃チェーンなどを含みます。
必要なのは ファイルをまたぐ推論 で、サービス、モジュール、ヘルパーを通じて参照を追跡します。
あなたが分析しているのは 重大な変更、リリース、またはコードベース で、継続スキャンの上に攻撃者視点のレビューも求めているとき。
必要なものは 特定の検出結果についてより深いコンテキスト、つまり単なるパターン一致ではなく、根本原因、攻撃経路、修正方法を含むもの。
必要なものは 高速で、コミットごとのフィードバック を、インジェクションのシンク、汚染フロー、ハードコードされたシークレット、危険な API、IaC の誤設定など、一般的な脆弱性パターンについて得たいとき。
必要なのは 広範で継続的なカバレッジ を、各 PR やブランチでスキャンごとにクレジットを消費せずに実現したいとき。
強制したいのは PR 時のゲート を、既知の悪いパターンに対して CI/CD で適用すること。
AI Code Analysis は、ソースコードを直接読み取り、そこから推論します。クロール段階、トラフィックの再生、ライブの悪用はないため、指し示す環境がありません。デプロイ済みターゲットに対してライブテストを行いたい場合は、 Aikido Pentest を使ってください。
はい。修正をプッシュしたら、検出結果の 再テスト を使って、Aikido に最新コードで再確認させてください。Pentest 専用の操作は Exploit Furtherで、これは攻撃のエスカレーションに実行中のアプリが必要です。
最終更新
役に立ちましたか?
役に立ちましたか?