> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/ai-kdo/ai-code-audit-overview.md).

# セキュリティ監査（AI SAST）

<table data-view="cards"><thead><tr><th>セクション</th><th>このページでわかること</th><th data-hidden data-card-target data-type="content-ref">対象</th></tr></thead><tbody><tr><td><strong>AI Code Analysis を作成</strong></td><td>前提条件と 2 ステップのセットアップウィザード。</td><td><a href="/pages/1e8481997c89b7a36e6bef6d6fdd9e4f0bac4707">/pages/1e8481997c89b7a36e6bef6d6fdd9e4f0bac4707</a></td></tr><tr><td><strong>進捗と検出結果を追跡</strong></td><td>ステータスの用語、詳細タブ、検出結果の読み方。</td><td><a href="/pages/5b576f17562e282d143bee6f8c9f135f3bfa2463">/pages/5b576f17562e282d143bee6f8c9f135f3bfa2463</a></td></tr><tr><td><strong>AI Code Analysis が見つけるもの</strong></td><td>対象となる脆弱性クラスと、なおライブ対象が必要なもの。</td><td><a href="/pages/4e3021772084d0a15c2aac9b85ec74dcdd395c4f">/pages/4e3021772084d0a15c2aac9b85ec74dcdd395c4f</a></td></tr></tbody></table>

## AI Code Analysis とは？

AI Code Analysis は、ペンテスト級のセキュリティ推論をソースコード上で直接実行します。ステージング URL やクロール、ペンテスト範囲の設定は不要です。リポジトリを接続し、必要クレジットを確認して、分析を開始します。

姉妹機能です [Aikido Pentest](/docs/docs-ja/penetorshontesuto/aikido-pentest.md): 同じ評価モデルと問題体験ですが、リポジトリに特化しています。

## 仕組み

### リポジトリを接続

作成フローで分析したいリポジトリを選びます。AI Code Analysis に必要なのはソースコードだけで、ライブ対象、ドメイン、認証設定は不要です。See [Aikido はコードを保存しません](/docs/docs-ja/hajimeni/setting-up-your-account/aikido-never-stores-your-code.md) 分析中にソースがどのように扱われるかについて。

### エージェントがコードを推論

複数のセキュリティエージェントが接続されたコードベースを共同で解析し、ファイルをまたいで文脈をつなぎながら、従来の静的スキャナーでは見えないアーキテクチャ上の欠陥やロジックの不備をあぶり出します。

### 検出結果を読む

検出結果は **問題** タブの評価画面と、Aikido が検出する他のすべてと並んでグローバルな問題フィードに表示されます。各検出結果には、要約、根本原因、修正方法、およびコードベースの **証拠** — を参照 [進捗と検出結果を追跡](/docs/docs-ja/ai-kdo/ai-code-audit-overview/track-progress-and-findings.md) して完全なレポートを確認してください。

## 料金とクレジット

AI Code Analysis の支払いには [Aikido クレジット](/docs/docs-ja/miscellaneous-info/wallet-and-credits.md).

* この **料金** 作成フローのステップで、確定前に必要クレジットの合計が正確に表示されます。
* 費用は選択したコードベースの規模と複雑さによって決まります。大きい、または広範な選択ほど高くなります。
* クレジットは、次をクリックした時点で請求されます **監査を開始**.

## AI Code Analysis と Aikido Pentest の比較

両製品は同じエージェント型エンジンを実行しますが、答える問いが異なります。AI Code Analysis はあなたの **ソースコード**を推論します。Aikido Pentest はあなたの **稼働中のアプリケーション**.

### 次のような場合は AI Code Analysis を使います：

* 求めているのは **深いコード推論** で、ロジックやアーキテクチャの欠陥、つまりアクセス制御の不備、権限昇格、複数段階の攻撃チェーンを、ライブ環境を構成せずに確認したい。
* あなたには **安定したステージングまたは QA 対象がない**、または認証フローがライブテストにまだ対応していない。
* あなたのコードベースは **ライブテストのセットアップが難しい** — モバイルアプリ、スマートコントラクト、デスクトップアプリ、組み込みソフトウェア、ライブラリ、またはペンテストの対象にできるわかりやすい URL がないもの。
* 必要なのは **迅速な対応** です。最小限のセットアップで、リポジトリを接続し、クレジットを確認して、開始します。
* 確認したいのは **ソースの変更** が次の環境へ出る前に **本番デプロイ**.

### 次のような場合は Aikido Pentest を使います：

* 次のものがある **ライブ対象** があり、実際のトラフィックで本当に悪用可能かを検証したい。
* 求めているのは **実行時の証拠** — 再現リクエスト、攻撃対象面のマッピング、ライブエージェントの活動。
* スコープに含まれるのは **ドメイン、認証済みユーザーのロール、クロールで見つかったエンドポイント** で、ソースで見えている以上のもの。
* 必要なのは **さらに悪用を進める** 検証済みの検出結果に対して、稼働中のアプリへの攻撃をエスカレートし、機微データに実際に到達できるかなどの実害を証明すること。
* 満たしたいのは **コンプライアンス枠組み** です。SOC 2 や ISO 27001 のように、ライブのペネトレーションテストを求めるもの。

## AI Code Analysis と SAST の比較

どちらもソースコードを見ますが、仕組みは異なります。 [SAST](/docs/docs-ja/kdosukyan/scanning-practices/sast-by-aikido-supported-languages-and-security-focus.md) 指摘します **パターン** — 汚染されたパラメータ、危険な API 呼び出し、欠落したチェック。AI Code Analysis は **意図と文脈** をファイル横断で推論するため、攻撃者の視点が必要な問題を特定できます。両者は補完関係にあり、置き換え可能ではありません。

### 次のような場合は AI Code Analysis を使います：

* 検出したいのは **ロジックとアーキテクチャの欠陥** で、パターンマッチでは見えないもの—アクセス制御の不備、権限昇格、ビジネスロジックの回避、複数段階の攻撃チェーン。
* 必要なのは **ファイル横断の推論** で、サービス、モジュール、ヘルパーをまたいで参照を追います。
* 分析しているのは **影響の大きい変更、リリース、またはコードベース** で、継続スキャンに加えて攻撃者視点のレビューを行いたい。
* 求めているのは **特定の検出結果に関するより深い文脈** — 根本原因、攻撃経路、修正方法 — を、単なるパターン一致ではなく確認したい。

### 次のような場合は SAST を使います：

* 求めているのは **迅速な、コミットごとのフィードバック** について。一般的な脆弱性パターン—インジェクションの侵入点、汚染データの流れ、ハードコードされた秘密情報、危険な API、IaC の誤設定。
* 必要なのは **広範で継続的なカバレッジ** を、スキャンごとにクレジットを消費せずに、すべての PR とブランチで確保したい。
* 強制したいのは **PR 時点のゲート** を、CI/CD で既知の悪いパターンに対して適用すること。

## FAQ

### なぜ AI Code Analysis にライブ URL が不要なのですか？

AI Code Analysis はソースコードを直接読み取り、推論します。クロール段階も、トラフィックの再生も、ライブでの悪用もないため、対象に向ける環境はありません。デプロイ済み対象に対してライブテストをしたい場合は、 [Aikido Pentest](/docs/docs-ja/penetorshontesuto/aikido-pentest.md) を使ってください。

### AI Code Analysis の検出結果を再テストできますか？

はい。修正を反映したら、 **再テスト** をその検出結果で使い、Aikido に最新コードで再確認させます。ペンテスト専用の操作は **さらに悪用を進める**で、これは攻撃をエスカレートするために実行中のアプリが必要です。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/ai-kdo/ai-code-audit-overview.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
