> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/aikdo/ai-code-audit-overview.md).

# コードセキュリティ監査

<table data-view="cards"><thead><tr><th>セクション</th><th>見つかる内容</th><th data-hidden data-card-target data-type="content-ref">対象</th></tr></thead><tbody><tr><td><strong>コードセキュリティ監査を作成する</strong></td><td>前提条件と2段階のセットアップウィザード。</td><td><a href="/pages/1e8481997c89b7a36e6bef6d6fdd9e4f0bac4707">/pages/1e8481997c89b7a36e6bef6d6fdd9e4f0bac4707</a></td></tr><tr><td><strong>進捗状況と検出結果を追跡する</strong></td><td>ステータスの用語、詳細タブ、および検出結果の読み方。</td><td><a href="/pages/5b576f17562e282d143bee6f8c9f135f3bfa2463">/pages/5b576f17562e282d143bee6f8c9f135f3bfa2463</a></td></tr><tr><td><strong>コードセキュリティ監査で見つかるもの</strong></td><td>対象となる脆弱性の種類と、なお実際のターゲットが必要なもの。</td><td><a href="/pages/4e3021772084d0a15c2aac9b85ec74dcdd395c4f">/pages/4e3021772084d0a15c2aac9b85ec74dcdd395c4f</a></td></tr></tbody></table>

Code Security Audit は、Aikido のセキュリティ重視の監査タイプです [AI Code Analysis](/docs/docs-ja/aikdo/ai-code-analysis.md)。ソースコード内の脆弱性、ロジックの欠陥、エクスプロイトチェーンを特定するために、ペンテスト級の推論を用います。

ステージング URL、クロール、ペンテスト範囲の設定は不要です。リポジトリを接続し、クレジットの価格を確認して、監査を開始します。

## 仕組み

### リポジトリを接続する

作成フローで分析したいリポジトリを選択します。AI Code Analysis に必要なのはソースコードだけで、実際のターゲット、ドメイン、認証設定は不要です。 [Aikidoはあなたのコードを一切保存しません](/docs/docs-ja/hajimeni/setting-up-your-account/aikido-never-stores-your-code.md) ソースコードが分析中にどのように扱われるかについては

### エージェントがコードを推論する

複数のセキュリティエージェントが接続されたコードベースを共同で解析し、ファイルをまたいで文脈をつなぎながら、従来の静的スキャナーでは見えないアーキテクチャ上およびロジック上の欠陥をあぶり出します。

### 検出結果を読む

検出結果は **課題** タブと、Aikido が検出した他のすべての項目と並んで、評価結果およびグローバルな課題フィードに表示されます。各検出結果には、要約、根本原因、修正方法、コードベースの **証拠**。 [進捗と検出結果を追跡](/docs/docs-ja/aikdo/ai-code-audit-overview/track-progress-and-findings.md) が含まれており、詳細な説明を確認できます。

## 価格とクレジット

AI Code Analysis は [Aikido クレジット](/docs/docs-ja/miscellaneous-info/wallet-and-credits.md).

* 次の **料金** で支払われます。作成フローのステップで、確定前に正確なクレジット総数が表示されます。
* 費用は、選択したコードベースのサイズと複雑さによって異なります。大きくなるほど、または分散しているほど費用は高くなります。
* クレジットは請求されます **監査を開始**.

## AI Code Analysis と Aikido Pentest の比較

どちらも同じエージェント型エンジンを実行しますが、答える質問が異なります。AI Code Analysis は **ソースコード**を推論します。Aikido Pentest は **稼働中のアプリケーション**.

### AI Code Analysis を使う場合：

* 次のものが必要な場合 **深いコード推論** を使って、アクセス制御の不備、権限昇格、複数段階のエクスプロイトチェーンを含むロジック上・アーキテクチャ上の欠陥を、実行環境を設定せずに見つけたいとき。
* あなたは **安定したステージング環境や QA 環境がない**、または認証フローが本番相当のテストにまだ対応していないとき。
* コードベースが **ライブテスト向けのセットアップが難しい**とき。たとえば、モバイルアプリ、スマートコントラクト、デスクトップアプリ、組み込みシステム、ライブラリ、あるいはペンテストの対象にするための明確な URL がないものなどです。
* 必要なのは **迅速な対応** です。最小限のセットアップで、リポジトリを接続し、クレジットを確認して、開始できます。
* 確認したい **ソースの変更** が **本番デプロイ**.

### Aikido Pentest を使う場合：

* あなたには **実際のターゲット** を使い、実トラフィックで本当に悪用可能かを検証したいとき。
* 次のものが必要な場合 **実行時の証拠**。再現リクエスト、攻撃対象領域のマッピング、ライブエージェントの活動などが含まれます。
* スコープに含まれるものが **ドメイン、認証済みユーザーロール、クロールで見つかったエンドポイント** で、ソースだけでは見えない範囲まで含まれるとき。
* 必要なのは **さらなる悪用** で、検証済みの検出結果に基づいて、実行中のアプリへの攻撃をエスカレートし、機密データに実際に到達できるかなどの実害を証明したいとき。
* 満たしたいのは **コンプライアンスフレームワーク** で、SOC 2 や ISO 27001 のように実際のペネトレーションテストを求めるもの。

## AI Code Analysis と SAST の比較

どちらもソースコードを見ますが、動作は異なります。 [SAST](/docs/docs-ja/kdosukyan/scanning-practices/sast-by-aikido-supported-languages-and-security-focus.md) フラグを立てる **パターン**、たとえば汚染されたパラメータ、危険な API 呼び出し、または不足しているチェックなどです。AI Code Analysis は **意図と文脈** をファイルをまたいで推論するため、攻撃者の視点が必要な問題を特定できます。両者は相互補完であり、置き換え可能ではありません。

### AI Code Analysis を使う場合：

* 見つけたいのは **ロジック上およびアーキテクチャ上の欠陥** で、アクセス制御の不備、権限昇格、ビジネスロジックのバイパス、複数段階のエクスプロイトチェーンなど、パターンマッチングでは見えないものです。
* 必要なのは **ファイルをまたぐ推論** で、サービス、モジュール、ヘルパーを通じて参照を追跡します。
* 分析しているのが **重大な変更、リリース、またはコードベース** であり、継続的スキャンに加えて攻撃者のようなレビューを求めている場合。
* 次のものが必要な場合 **特定の検出結果についてのより深い文脈**が必要で、単なるパターン検出ではなく、根本原因、エクスプロイト経路、修正方法まで含めて把握したいとき。

### SAST を使う場合：

* 次のものが必要な場合 **高速な、コミットごとのフィードバック** を、インジェクションのシンク、汚染の流れ、ハードコードされたシークレット、危険な API、IaC の設定ミスを含む一般的な脆弱性パターンに対して得たいとき。
* 必要なのは **広範で継続的なカバレッジ** を、スキャンごとにクレジットを消費せずに、すべての PR とブランチで確保したいとき。
* 強制したいのは **PR 時のゲート** を、CI/CD で既知の悪いパターンに対して適用すること。

## よくある質問

### なぜ AI Code Analysis にはライブ URL が不要なのですか？

AI Code Analysis はソースコードを直接読み取り、推論します。クロール段階、トラフィック再生、実環境での悪用はないため、対象にする環境は必要ありません。もしデプロイ済みターゲットに対するライブテストを行いたい場合は、 [Aikido Pentest](/docs/docs-ja/pentesuto/aikido-pentest.md) を代わりに使用してください。

### AI Code Analysis の検出結果を再テストできますか？

はい。修正を反映したら、その検出結果の **再テスト** を使って、最新のコードに対して Aikido に再確認させてください。Pentest 専用の操作は **さらなる悪用**だけで、これは悪用をエスカレートするために実行中のアプリが必要です。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/aikdo/ai-code-audit-overview.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
