For the complete documentation index, see llms.txt. This page is also available as Markdown.

コードセキュリティ監査

環境不要で、ソースコードに対してペネスト級の推論を行います。

Code Security Audit は、Aikido におけるセキュリティ重視の監査タイプです AIコード分析。ペンテスト級の推論を用いて、ソースコード内の脆弱性、ロジック上の欠陥、エクスプロイトチェーンを特定します。

ステージングURL、クロール、ペンテスト範囲の設定は不要です。リポジトリを接続し、クレジットでの料金を確認して、監査を開始します。

仕組み

リポジトリを接続する

作成フローで分析したいリポジトリを選びます。AI Code Analysis に必要なのはソースコードのみで、実際のターゲット、ドメイン、認証設定は不要です。 Aikidoはコードを一切保存しません 分析中にソースがどのように扱われるかについては、こちらを参照してください。

エージェントがコードを推論する

複数のセキュリティエージェントが接続されたコードベースを協力して解析し、ファイルをまたいで文脈をつなぎながら、従来の静的スキャナーでは見えないアーキテクチャ上の欠陥やロジック上の欠陥をあぶり出します。

検出結果を読む

検出結果は 課題 評価のタブと、グローバル issue フィードに表示されます。Aikido が検出した他のすべての項目と並んでいます。各検出結果には、要約、根本原因、修正方法、コードベースの 証拠。参照: 進捗と検出項目を追跡 全文レポートが含まれます。

料金とクレジット

AI Code Analysis の料金は Aikido クレジット.

  • この 料金 で支払われます。作成フローの手順で、確定前に正確なクレジット総額が表示されます。

  • 料金は、選択したコードベースの規模と複雑さによって決まります。大きく、または広範囲にまたがる選択ほど高くなります。

  • クレジットが請求されるのは、 監査を開始.

AI Code Analysis と Aikido Pentest の比較

どちらも同じエージェント駆動のエンジンを使いますが、問いかける内容は異なります。AI Code Analysis はあなたの ソースコードを推論します。Aikido Pentest はあなたの 稼働中のアプリケーション.

AI Code Analysis を使うのは、次のような場合です:

  • 必要なのは コードに対する深い推論で 、壊れたアクセス制御、権限昇格、複数段階のエクスプロイトチェーンを含むロジック上・アーキテクチャ上の欠陥を、実際の環境を構成せずに見つけたいとき。

  • あなたは 安定したステージング先や QA 環境がない、または認証フローが実際のテストにまだ対応していないとき。

  • コードベースが 実際のテスト向けのセットアップが難しいとき。たとえばモバイルアプリ、スマートコントラクト、デスクトップアプリ、組み込みシステム、ライブラリ、またはペンテスト対象として向ける明確な URL がないもの。

  • 必要なのが 短納期 で、設定は最小限のケース。リポジトリを接続し、クレジットを確認して、開始するだけです。

  • 検証したい ソース変更本番環境へのデプロイ.

Aikido Pentest を使うのは、次のような場合です:

  • 次のものがあります 実際のターゲット があり、実トラフィックで実際の悪用可能性を検証したいとき。

  • 必要なのは 実行時の証拠。再現依頼、攻撃対象領域のマッピング、ライブのエージェント活動を含みます。

  • スコープに ドメイン、認証済みユーザーのロール、クロールで見つかったエンドポイント が含まれ、ソースに見えている範囲を超えます。

  • 必要なのが さらに悪用 検証済みの検出結果に対する、稼働中アプリへの悪用をエスカレートさせ、機密データに実際に到達できるかどうかなど、実害を証明するための

  • コンプライアンス要件を満たしている SOC 2 や ISO 27001 のような 、ライブのペネトレーションテストを想定するもの。

AI Code Analysis と SAST の比較

どちらもソースコードを見ますが、動作は異なります。 SAST フラグ付けする パターン。たとえば、汚染されたパラメータ、危険な API 呼び出し、または不足しているチェックなどです。AI Code Analysis は 意図と文脈 をファイル横断で推論するため、攻撃者の視点が必要な問題を特定できます。両者は補完関係にあり、置き換え可能ではありません。

AI Code Analysis を使うのは、次のような場合です:

  • 見つけたいのは ロジック上・アーキテクチャ上の欠陥 で、パターンマッチでは見えないもの。壊れたアクセス制御、権限昇格、ビジネスロジックの迂回、複数段階のエクスプロイトチェーンなどが含まれます。

  • 必要なのが ファイル横断の推論 で、サービス、モジュール、ヘルパーをまたいで参照を追跡します。

  • 分析しているのが 影響の大きい変更、リリース、またはコードベース で、継続的なスキャンに加えて攻撃者目線のレビューも欲しいとき。

  • 必要なのは 特定の検出結果について、より深い文脈が必要なとき。たとえば単なるパターン検出ではなく、根本原因、悪用経路、修正方法を含めて。

SAST を使うのは、次のような場合です:

  • 必要なのは 高速な、コミットごとのフィードバック を、インジェクションのシンク、汚染フロー、ハードコードされた秘密情報、危険な API、IaC の設定ミスなどの一般的な脆弱性パターンに対して得たいとき。

  • 必要なのが 広範囲で継続的なカバレッジ を、スキャンごとにクレジットを消費せずに、すべての PR とブランチにわたって確保したいとき。

  • 強制しているのが PR 時点のゲート で、既知の悪いパターンに対して CI/CD で適用しているとき。

FAQ

AI Code Analysis にライブ URL が不要なのはなぜですか?

AI Code Analysis はソースコードを直接読み取り、推論します。クロール段階、トラフィック再生、ライブでの悪用はないため、向ける環境がありません。デプロイ済みのターゲットに対してライブテストを行いたい場合は、 Aikido Pentest を使用してください。

AI Code Analysis の検出結果を再テストできますか?

はい。修正をプッシュしたら、 再テスト その検出結果で さらに悪用Aikido に最新のコードで再確認させてください。Pentest 専用の操作は、悪用をエスカレートさせるために稼働中のアプリを必要とします。

最終更新

役に立ちましたか?