コードセキュリティ監査
環境不要で、ソースコードに対してペネスト級の推論を行います。
最終更新
役に立ちましたか?
環境不要で、ソースコードに対してペネスト級の推論を行います。
Code Security Audit は、Aikido におけるセキュリティ重視の監査タイプです AIコード分析。ペンテスト級の推論を用いて、ソースコード内の脆弱性、ロジック上の欠陥、エクスプロイトチェーンを特定します。
ステージングURL、クロール、ペンテスト範囲の設定は不要です。リポジトリを接続し、クレジットでの料金を確認して、監査を開始します。
作成フローで分析したいリポジトリを選びます。AI Code Analysis に必要なのはソースコードのみで、実際のターゲット、ドメイン、認証設定は不要です。 Aikidoはコードを一切保存しません 分析中にソースがどのように扱われるかについては、こちらを参照してください。
複数のセキュリティエージェントが接続されたコードベースを協力して解析し、ファイルをまたいで文脈をつなぎながら、従来の静的スキャナーでは見えないアーキテクチャ上の欠陥やロジック上の欠陥をあぶり出します。
検出結果は 課題 評価のタブと、グローバル issue フィードに表示されます。Aikido が検出した他のすべての項目と並んでいます。各検出結果には、要約、根本原因、修正方法、コードベースの 証拠。参照: 進捗と検出項目を追跡 全文レポートが含まれます。
AI Code Analysis の料金は Aikido クレジット.
この 料金 で支払われます。作成フローの手順で、確定前に正確なクレジット総額が表示されます。
料金は、選択したコードベースの規模と複雑さによって決まります。大きく、または広範囲にまたがる選択ほど高くなります。
クレジットが請求されるのは、 監査を開始.
どちらも同じエージェント駆動のエンジンを使いますが、問いかける内容は異なります。AI Code Analysis はあなたの ソースコードを推論します。Aikido Pentest はあなたの 稼働中のアプリケーション.
必要なのは コードに対する深い推論で 、壊れたアクセス制御、権限昇格、複数段階のエクスプロイトチェーンを含むロジック上・アーキテクチャ上の欠陥を、実際の環境を構成せずに見つけたいとき。
あなたは 安定したステージング先や QA 環境がない、または認証フローが実際のテストにまだ対応していないとき。
コードベースが 実際のテスト向けのセットアップが難しいとき。たとえばモバイルアプリ、スマートコントラクト、デスクトップアプリ、組み込みシステム、ライブラリ、またはペンテスト対象として向ける明確な URL がないもの。
必要なのが 短納期 で、設定は最小限のケース。リポジトリを接続し、クレジットを確認して、開始するだけです。
検証したい ソース変更 が 本番環境へのデプロイ.
次のものがあります 実際のターゲット があり、実トラフィックで実際の悪用可能性を検証したいとき。
必要なのは 実行時の証拠。再現依頼、攻撃対象領域のマッピング、ライブのエージェント活動を含みます。
スコープに ドメイン、認証済みユーザーのロール、クロールで見つかったエンドポイント が含まれ、ソースに見えている範囲を超えます。
必要なのが さらに悪用 検証済みの検出結果に対する、稼働中アプリへの悪用をエスカレートさせ、機密データに実際に到達できるかどうかなど、実害を証明するための
コンプライアンス要件を満たしている SOC 2 や ISO 27001 のような 、ライブのペネトレーションテストを想定するもの。
どちらもソースコードを見ますが、動作は異なります。 SAST フラグ付けする パターン。たとえば、汚染されたパラメータ、危険な API 呼び出し、または不足しているチェックなどです。AI Code Analysis は 意図と文脈 をファイル横断で推論するため、攻撃者の視点が必要な問題を特定できます。両者は補完関係にあり、置き換え可能ではありません。
見つけたいのは ロジック上・アーキテクチャ上の欠陥 で、パターンマッチでは見えないもの。壊れたアクセス制御、権限昇格、ビジネスロジックの迂回、複数段階のエクスプロイトチェーンなどが含まれます。
必要なのが ファイル横断の推論 で、サービス、モジュール、ヘルパーをまたいで参照を追跡します。
分析しているのが 影響の大きい変更、リリース、またはコードベース で、継続的なスキャンに加えて攻撃者目線のレビューも欲しいとき。
必要なのは 特定の検出結果について、より深い文脈が必要なとき。たとえば単なるパターン検出ではなく、根本原因、悪用経路、修正方法を含めて。
必要なのは 高速な、コミットごとのフィードバック を、インジェクションのシンク、汚染フロー、ハードコードされた秘密情報、危険な API、IaC の設定ミスなどの一般的な脆弱性パターンに対して得たいとき。
必要なのが 広範囲で継続的なカバレッジ を、スキャンごとにクレジットを消費せずに、すべての PR とブランチにわたって確保したいとき。
強制しているのが PR 時点のゲート で、既知の悪いパターンに対して CI/CD で適用しているとき。
AI Code Analysis はソースコードを直接読み取り、推論します。クロール段階、トラフィック再生、ライブでの悪用はないため、向ける環境がありません。デプロイ済みのターゲットに対してライブテストを行いたい場合は、 Aikido Pentest を使用してください。
はい。修正をプッシュしたら、 再テスト その検出結果で さらに悪用Aikido に最新のコードで再確認させてください。Pentest 専用の操作は、悪用をエスカレートさせるために稼働中のアプリを必要とします。
最終更新
役に立ちましたか?
役に立ちましたか?