コードセキュリティ監査で見つかるもの
AI コード解析がソースコード内でチェックする項目。
AIコード分析は、エージェント型エンジンを用いてソースコードを推論します Aikido Pentest の上に構築されています。Pentest が検証する脆弱性クラスに加え、実行中のアプリに対しては Pentest では安全または確実に到達できない問題もカバーします。代償として、純粋に実行時に関する懸念には依然としてライブ対象が必要です。各指摘にはコードベースの証拠が付属します。参照してください 進捗と検出結果を追跡する その読み方については
カバレッジの概要
AIコード分析は、Aikido Pentest が検証する以下を含む問題クラスを推論します:
アクセス制御: IDOR / BOLA、壊れたアクセス制御、テナントやロールをまたぐ権限昇格。
インジェクションの欠陥: SQL、NoSQL、LDAP、XPath、コマンドインジェクション、RCE、サーバーサイドテンプレートインジェクション(SSTI)。
クロスサイトおよびクライアントサイド攻撃: 格納型・反射型XSS、CSRF、オープンリダイレクト、そして安全でないクライアントサイドのデータ処理。
認証およびセッションロジック: 脆弱なフロー、チェック漏れ、セッション処理のエラー、認証コード内のハードコードされた認証情報。
SSRF、逆シリアル化、ファイル処理: 安全でないURL取得、危険な逆シリアル化、パストラバーサル、制限のないアップロードパターン。
暗号学的失敗: 壊れたアルゴリズム、弱い署名(例: JWT)、およびコードパス内での機微情報の露出。
ビジネスロジックの欠陥: ワークフローのバイパス、支払い・チェックアウトの抜け道、複数段階の攻撃チェーン。
エージェント型アプリケーションのリスク: プロンプトインジェクション、過剰な自律性、安全でないツールの使用、その他の エージェント型アプリケーションのOWASP Top 10.
脆弱性カタログ全体については、こちらを参照してください Aikido Pentest はどの問題を見つけられるか?。そこに挙げられているすべてのクラスは、 ライブ対象が必要なもの 以下に該当しない限り、AIコード分析の対象範囲に含まれます。
ライブペンテストが到達する範囲を超えて
ソースから見つけやすい問題もあれば、ソースでしか見えない問題もあります。AIコード分析は、ライブペンテストでは安全または現実的に到達できない場合でも、それらを直接推論します。
Pentest が持っていない認証情報で保護されたコードパス。 Pentest に管理者またはマネージャーのアカウントを提供しない場合、管理画面はテストされません。AIコード分析はそのコードを読み取り、管理者専用ルートでの SQL インジェクションのような問題を報告します。
サービス拒否およびリソース枯渇のパターン。 ライブペンテストでは、これらをアプリに対して安全に実行できません。AIコード分析は、ReDoS、ハッシュ衝突DoS、指数的パーサーのようなアルゴリズム複雑性攻撃をコードから直接検出します。
まだ外部から到達できないコードパス。 新たにマージされたがまだデプロイされていないルート、機能フラグ付きコード、休眠ブランチは、実行時に何も露出していなくてもソースレベルの推論で確認できます。
ライブ対象が必要なもの
一部のチェックは、実行中のアプリケーションに対してのみ意味を持ちます。AIコード分析はソース内のリスクのある設定を検出できますが、実際に環境で通信上どう動作しているかまでは確認できません。これらについては、 Aikido Pentest:
TLS とトランスポートの状態: 提供されている暗号スイート、プロトコルバージョン、証明書チェーン、HSTS。
配信されるHTTPセキュリティヘッダー: AIコード分析では、ヘッダーがコード内で設定されているかは確認できますが、CDN、WAF、エッジ層が実際にクライアントへ送信している内容までは分かりません。
実運用におけるレート制限と乱用防止: コード上で制限の存在は確認できますが、実際に持ちこたえるかはライブ実行でしか証明できません。
エッジでのCORSの挙動: 設定は見えますが、実際の応答は見えません。
Webキャッシュポイズニング: ライブキャッシュとのやり取りが必要です。
クレデンシャルスタッフィング、ブルートフォース、CAPTCHAバイパス: 定義上、ライブでのみ可能です。
実際にレンダリングされたDOMベースXSS: AIコード分析はソースを推論しますが、実行時のレンダリングにはブラウザが必要です。
アプリケーションの種類と言語
AIコード分析は、特に次のようなコードベースで有用です ライブテストのセットアップが難しい、または現実的でない場合。ステージング環境、シミュレーター、またはデプロイ済みインスタンスの準備が障壁であるなら、ソースレベルの推論によって、そうした手間なしでペンテスト級の指摘を得られます:
モバイルアプリ: iOS および Android のコードベース。テストには本来デバイス、シミュレーター、または計測環境が必要になります。
スマートコントラクト: Solidity やその他のオンチェーンコード。現実的な攻撃環境の構築が容易ではありません。
デスクトップアプリ: ペンテストの対象にできる公開URLがないインストール済みバイナリ。
組み込みソフトウェア、ライブラリ、SDK: 他人の実行環境に組み込まれて出荷されるコードで、自前のライブ対象がありません。
社内ツールおよびバックオフィスシステム: VPN、SSO、または管理者専用アクセスの背後にあるコードパスで、ライブペンテストでは通常到達できません。
エージェントは、開発者と同じように、一般的なアプリケーション言語、設定、Infrastructure as Code 全体で動作します。分析は、複数のサービスやパッケージを含むモノレポを含め、リポジトリ全体を対象範囲として扱い、ファイルやモジュールをまたいで参照を追跡し、複数段階の問題を表面化させます。
自分の範囲が対象か分からないですか?
〜を開いて Intercomチャット 右下隅にあります。クレジットを使う前に、当社チームが特定のフレームワーク、アプリケーション種別、または問題クラスのカバレッジを確認できます。
最終更新
役に立ちましたか?