> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/ai-totsru/cve-exploitability-analysis.md).

# CVEの悪用可能性分析

CVE Exploitability Analysis は Aikido の LLM エージェントを使用して、オープンソース依存関係の CVE を実際のコードベースに照らして評価します。すべての CVE を同じ緊急度で扱うのではなく、エージェントは脆弱なパッケージがリポジトリ内でどのように使われているかを読み取り、その検出結果が本当にお使いの環境で悪用可能かどうかを判断したうえで、許可されたトリアージアクションを実行します。

これは **クレジット制の**、ワークスペース全体に適用される自動化です。これは一度 [トリアージ設定](https://app.aikido.dev/settings/advanced)で設定すると、Aikido が毎晩一致する未解決の CVE に対して分析を実行します。さらに [必要に応じて手動で実行を開始できます](#run-analysis-on-demand) および [履歴で各実行を確認できます](#review-analysis-history).

## ユースケース

* ✨ **依存関係のノイズを減らす**：コード上で悪用できない CVE を自動的に無視するか、重要度を下げます
* 🎯 **実際のリスクを優先する**：エージェントが、CVE が基本スコアよりも悪用しやすいと判断した場合に、深刻度を引き上げます
* ⚙️ **自動化を制御する**：どのアクションを自動実行し、どれを承認が必要にするかを選択します
* 🔍 **コードベース固有の根拠を得る**：パッケージの使い方に基づく分析で、一般的な CVE 説明以上の情報を得られます

## 仕組み

CVE Exploitability Analysis は、既存の未解決の依存関係の検出結果をトリアージします。Aikido の LLM エージェントは、各 CVE をコード内でのパッケージの使われ方と照らし合わせ、深刻度の変更、一時保留、無視など、許可されたアクションを適用します。

検出結果が無視された場合、その理由が表示されます **CVE は悪用不可能と判断されました** を課題の深刻度内訳で確認できます。

{% hint style="info" %}
これは [到達可能性分析](/docs/docs-ja/hajimeni/reachability-analysis/introduction-to-reachability-analysis.md)、脆弱なコードへの実行パスがない検出結果をフィルタリングする機能を補完します。CVE Exploitability Analysis はさらに、コードベース固有の LLM による推論を追加します。
{% endhint %}

## クレジットと利用可能状況

* **CVE のトリアージごとに Aikido クレジット 1 つ**：エージェントが分析する各 CVE は、あなたのクレジットを 1 つ消費します [Aikidoウォレット](/docs/docs-ja/miscellaneous-info/wallet-and-credits.md).
* **管理者アクセスが必要です**：CVE Exploitability Analysis の設定を表示・変更できるのはワークスペース管理者のみです。

## CVE Exploitability Analysis を設定

{% stepper %}
{% step %}

### 設定を開く

移動先 **設定** → **トリアージ**で **CVE 悪用可能性分析** セクションを見つけて、 **管理**.
{% endstep %}

{% step %}

### CVE Exploitability Analysis を有効にする

オンにする **CVE Exploitability Analysis を有効にする** をオンにして、下の項目を編集します。有効にすると、Aikido は設定した深刻度とリポジトリ範囲に一致するすべての未解決の検出結果に対して分析を実行します。
{% endstep %}

{% step %}

### 範囲を設定

* **最小深刻度**：どの検出結果をトリアージするか選択します: **重大のみ**, **高以上**, **中以上**、または **すべての深刻度**.
* **リポジトリ**：分析を実行するリポジトリを選択します。まずは小さな範囲から始めて、一度に多くのクレジットを消費せずに機能を試してください。
  {% endstep %}

{% step %}

### 許可するアクションを選択

次の場所で **許可されたアクション**、各結果を **完全自動** または **人による承認**:

* **ダウングレード**：CVE がコードベース内でそれほどリスクが高くない場合に、深刻度を下げます
* **アップグレード**：悪用可能性が基本スコアより高い場合に、深刻度を引き上げます
* **一時保留**：指定した日付まで検出結果を一時的に非表示にします
* **無視**：お使いの環境で CVE を悪用できない場合、検出結果をフィードから削除します

〜の場合は **完全自動**、エージェントは分析後すぐにアクションを適用します。〜の場合は **人による承認**、エージェントはアクションを提案し、あなたが [分析履歴](#approve-proposed-actions).

<figure><img src="/files/33cc5287b239c8df6ff9cd90b084af3866202b08" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### 支出上限を設定

を設定します。 **1日あたりの支出上限** を設定して、分析が 24 時間以内に使用できるクレジット数を制限します（既定は 100 です）。 **Inbox Zero までのコスト** 見積もりでは、範囲に一致する CVE の数、フル実行に必要なクレジット数、そして利用可能なクレジット数が表示されます。
{% endstep %}
{% endstepper %}

## エージェントが変更できる内容

| アクション       | 使用される場面                                | 表示される内容                                 |
| ----------- | -------------------------------------- | --------------------------------------- |
| **ダウングレード** | CVE は実在するが、あなたのコードでは基本深刻度が示すほど悪用しやすくない | エージェントが提示した理由付きで深刻度スコアが下がります            |
| **アップグレード** | CVE はあなたのコードでは基本深刻度が示すよりも悪用しやすい        | エージェントが提示した理由付きで深刻度スコアが上がります            |
| **一時保留**    | この検出結果は今ではなく後で対応が必要です                  | 検出結果は、エージェントが設定した日付まで理由付きで一時保留されます      |
| **無視**      | CVE はお使いの環境では悪用できません                   | 検出結果は理由付きで無視されます **CVE は悪用不可能と判断されました** |

深刻度の変更は、検出結果の現在の深刻度がエージェントが分析した内容とまだ一致している場合にのみ適用されます。分析からアクションの間に深刻度が変更された場合（たとえば別のルールによる場合）、競合する更新を避けるため、その変更はスキップされます。

## 必要に応じて分析を実行

分析は毎晩自動で実行されますが、夜間ジョブを待つ必要はありません。 **CVE 悪用可能性分析** 詳細設定のセクションで、 **分析を開始** をクリックすると、範囲に一致する CVE の実行をすぐにキューに入れられます。

各実行は、1日あたりの支出上限と利用可能なクレジットに従います。同時に実行できるのは 1 件のみです。実行中は、 **分析を開始** は無効になり、 *分析はすでに進行中です*と表示されます。対応することがない場合は、Aikido が理由を通知します（たとえば、クレジットが不足している、1日あたりの支出上限に達している、または一致する問題が見つからなかったなど）。

## 分析履歴を確認する

各実行は記録されるため、エージェントが何を分析し、何を行ったかを確認できます。 **履歴を表示** CVE Exploitability Analysis セクションの **CVE Exploitability 履歴** ページ。

履歴テーブルには、各実行の日付、パッケージ、リポジトリ、分析した CVE の数に加えて、実行されたトリアージアクション（無視、一時保留、アップグレード、ダウングレード）が表示されます。紫色の **保留中** バッジは、エージェントが提案したが適用しなかったアクションを示します。検索とリポジトリフィルターを使って一覧を絞り込んでください。

<figure><img src="/files/1594e5a9a5dd8eff4377b9f5ebf9ccffd589909b" alt=""><figcaption></figcaption></figure>

任意の実行をクリックすると詳細が開き、次の内容が表示されます:

* エージェント作成の **要約** 実行の
* その **分析された問題**、各 CVE に対して実行されたアクションとエージェントの判断理由
* A **タイムライン** 実行の

<figure><img src="/files/655fdc47028b41c00f29697980a163f13411979e" alt=""><figcaption></figcaption></figure>

### 提案されたアクションを承認

アクションが **人による承認**人による承認 **無視を承認**, **一時保留を承認**, **ダウングレードを承認**、または **アップグレードを承認**。バッジをクリックすると、エージェントの判断理由があらかじめ入力された関連するトリアージフローが開きます。確認すると、そのアクションは履歴上で実行済みとしてマークされます。

## 重要な注意事項

* 分析の実行 **毎晩** 機能が有効なワークスペースで実行され、さらに [必要に応じて開始することもできます](#run-analysis-on-demand)。設定に一致する新しい検出結果は、その後の実行で取り込まれます。
* A **1日あたりの支出上限** は、分析が 1 日に使用できるクレジット数を制限します（既定は 100 です）。上限に達すると実行は停止し、翌日に再開されます。
* エージェントには **読み取りアクセス** が接続済みリポジトリに対して、パッケージの使用状況を分析するために必要です。
* のみ **リポジトリとパッケージごとに 1 つの分析タスク** が同時に実行されます。タスクが保留中の間は、同じパッケージに対する重複実行は防止されます。
* アクションを **完全自動** を次に設定します: **人による承認** から変更しても、エージェントがすでに実行したアクションは取り消されません。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/ai-totsru/cve-exploitability-analysis.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
