For the complete documentation index, see llms.txt. This page is also available as Markdown.

コードセキュリティ監査

環境不要で、ソースコードに対してペンテスト級の推論を行う。

Code Security Audit は、セキュリティ重視の監査タイプ AI Code Analysis。ペンテスト級の推論を使って、ソースコード内の脆弱性、ロジック上の欠陥、そして攻撃チェーンを特定します。

ステージング URL、クロール、ペンテストのスコープ設定は不要です。リポジトリを接続し、クレジットの価格を確認して、監査を開始してください。

仕組み

リポジトリを接続する

作成フローで、解析したいリポジトリを選択します。AI Code Analysis に必要なのはソースコードだけで、ライブ対象、ドメイン、認証設定は不要です。詳細は Aikido はコードを一切保存しません 分析中にソースがどのように扱われるかについては、こちらを参照してください。

エージェントがコードについて推論する

複数のセキュリティエージェントが接続されたコードベースを協調して解析し、ファイルをまたいでコンテキストをつなぎながら、従来の静的スキャナーでは見えないアーキテクチャ上・ロジック上の欠陥を表面化させます。

検出結果を読む

検出結果は 問題 タブと、Aikido が検出した他のすべての項目と一緒に、グローバルな問題フィードに表示されます。各検出結果には、概要、根本原因、修正、そしてコードベースの 証拠。参照 進捗と検出結果を追跡 完全な詳細表示はこちら。

料金とクレジット

AI Code Analysis の料金は Aikido クレジット.

  • その 料金 作成フローのステップで、確定前に正確な必要クレジット数が表示されます。

  • 料金は、選択したコードベースのサイズと複雑さによって決まります。大きい、またはより広範な選択ほど高くなります。

  • クレジットは 監査を開始.

SAST、Deep Review、DAST、Attack Surface Monitoring とこれらがどう位置づけられるかについては、 どのAikido製品を使えばよいですか?.

AI Code Analysis と Aikido Pentest

両製品は同じエージェント型エンジンを動かしますが、答える問いは異なります。AI Code Analysis はあなたの ソースコード。Aikido Pentest はあなたの 稼働中のアプリケーション.

AI Code Analysis を使うのは次の場合です:

  • あなたは 深いコード推論 ロジック上およびアーキテクチャ上の欠陥について、アクセス制御の破綻、権限昇格、複数段階の攻撃チェーンを含めて、ライブ環境を構成せずに推論します。

  • あなたは 安定したステージング環境や QA 対象がない、または認証フローが本番テストの準備を整えていない場合。

  • あなたのコードベースが ライブテスト向けのセットアップが難しい、たとえばモバイルアプリ、スマートコントラクト、デスクトップアプリ、組み込みシステム、ライブラリ、またはペンテストを向ける明確な URL がないもの。

  • 必要としているのは 迅速な対応 です。最小限のセットアップで、リポジトリを接続し、クレジットを確認して開始できます。

  • 検証したい ソースの変更本番デプロイ.

Aikido Pentest を使うのは次の場合です:

  • あなたには ライブ対象 と、実際のトラフィックで本当の悪用可能性を検証したい場合。

  • あなたは 実行時の証拠。再現要求、攻撃対象領域のマッピング、ライブエージェントの活動を含みます。

  • スコープに含まれるのは ドメイン、認証済みのユーザー権限、そしてクロールで見つかったエンドポイント です。ソースで見える範囲を超えて。

  • 必要としているのは さらにエクスプロイトする 、稼働中のアプリに対する攻撃をエスカレートし、機密データに実際に到達できるかどうかなどの本当の影響を証明するための、検証済みの検出結果に関する

  • 満たしているのは コンプライアンスフレームワーク SOC 2 や ISO 27001 のように、ライブのペネトレーションテストを想定しているもの。

AI Code Analysis と SAST

どちらもソースコードを見ますが、動作のしかたは異なります。 SAST 検出するのは パターンです。たとえば、汚染されたパラメータ、リスクの高い API 呼び出し、またはチェック漏れなどです。AI Code Analysis は 意図とコンテキスト をファイルをまたいで推論するため、攻撃者の視点が必要な問題を識別できます。両者は補完的であり、置き換え可能ではありません。

AI Code Analysis を使うのは次の場合です:

  • 見つけたいのは ロジック上およびアーキテクチャ上の欠陥 で、パターンマッチングでは見えないもの、たとえばアクセス制御の破綻、権限昇格、ビジネスロジックのバイパス、複数段階の攻撃チェーンなどです。

  • 必要としているのは ファイルをまたぐ推論 で、サービス、モジュール、ヘルパーを通じて参照を追跡します。

  • あなたが分析しているのは 重大な変更、リリース、またはコードベース で、継続的なスキャンに加えて攻撃者のようなレビューを求めている場合です。

  • あなたは 特定の検出結果について、より深いコンテキスト、つまり単なるパターンヒットではなく、根本原因、攻撃経路、修正を含むもの。

SAST を使うのは次の場合です:

  • あなたは 高速な、コミットごとのフィードバック を、注入のシンク、汚染フロー、ハードコードされた秘密情報、危険な API、IaC の設定ミスを含む一般的な脆弱性パターンについて得たい場合。

  • 必要としているのは 広範で継続的なカバレッジ を、スキャンごとにクレジットを使わずに、すべての PR とブランチにわたって確保したい場合。

  • 強制しているのは PR 時のゲート で、CI/CD の既知の悪性パターンに対してです。

FAQ

なぜ AI Code Analysis にはライブ URL が不要なのですか?

AI Code Analysis はソースコードを直接読み取り、推論します。クロール段階、トラフィックの再生、ライブでの悪用はないため、対象に向ける環境は必要ありません。実際にデプロイされた対象に対してライブテストを行いたい場合は、 Aikido Pentest を代わりに使います。

AI Code Analysis の検出結果を再テストできますか?

はい。修正を push したら、検出結果の 再テスト を使って、Aikido に最新コードで再確認させてください。Pentest 専用の操作は さらにエクスプロイトするだけで、攻撃のエスカレーションには稼働中のアプリが必要です。

最終更新

役に立ちましたか?