> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/aikido-agent/cve-exploitability-analysis.md).

# CVE の悪用可能性分析

CVE悪用可能性分析では [Aikido Agent](/docs/docs-ja/aikido-agent/aikido-agent.md) オープンソース依存関係のCVEを実際のコードベースに照らして評価します。すべてのCVEを同じ緊急度で扱うのではなく、エージェントはリポジトリ内で脆弱なパッケージがどのように使われているかを読み取り、その検出結果が本当にあなたの環境で悪用可能かどうかを判断し、許可されたトリアージアクションを実行します。

これは **クレジット制の**、ワークスペース全体に適用される自動化です。これを一度だけで設定する場所は [トリアージ設定](https://app.aikido.dev/settings/advanced)で、Aikidoは一致する未解決のCVE検出結果に対して毎晩分析を実行します。さらに [必要に応じて実行を開始する](#run-analysis-on-demand) と [履歴ですべての実行を確認する](#review-analysis-history).

## ユースケース

* ✨ **依存関係のノイズを減らす**：コード上では悪用できないCVEを自動的に無視または重要度を下げる
* 🎯 **実際のリスクを優先する**：エージェントがCVEはベーススコアが示すよりも悪用しやすいと判断した場合、重要度を引き上げる
* ⚙️ **自動化を制御する**：どのアクションを自動実行し、どれを承認制にするかを選ぶ
* 🔍 **コードベース固有の判断を得る**：パッケージの使い方に基づいた分析で、一般的なCVE説明以上の情報を得る

## 仕組み

CVE悪用可能性分析は、既存の未解決の依存関係に関する検出結果をトリアージします。Aikido Agentは各CVEをコード内でそのパッケージがどのように使われているかに照らして評価し、その後、重要度の変更、一時停止、無視など、許可したアクションを適用します。

検出結果が無視されると、その理由が表示されます **CVEは悪用不可能と判断されました** という理由が、課題の深刻度の内訳に表示されます。

{% hint style="info" %}
これは [到達可能性分析](/docs/docs-ja/hajimeni/reachability-analysis/introduction-to-reachability-analysis.md)を補完するもので、脆弱なコードへの実行経路がない検出結果をフィルタリングします。CVE悪用可能性分析では、さらにコードベース固有のエージェント判断が加わります。
{% endhint %}

## クレジットと利用可能性

* **CVEのトリアージごとにAikidoクレジット1件**：エージェントが分析する各CVEは、あなたの [Aikidoウォレット](/docs/docs-ja/miscellaneous-info/wallet-and-credits.md).
* **管理者アクセスが必要です**：ワークスペース管理者のみがCVE悪用可能性分析の設定を表示・変更できます。

## CVE悪用可能性分析を設定する

{% stepper %}
{% step %}

### 設定を開き

に移動し **設定** → **トリアージ**、 **CVEの悪用可能性分析** セクションを見つけて、 **管理**.
{% endstep %}

{% step %}

### CVE悪用可能性分析を有効にする

オンにする **CVE悪用可能性分析を有効にする** と、以下の項目を編集できます。有効にすると、Aikidoは設定した重要度とリポジトリ範囲に一致するすべての未解決の検出結果に対して分析を実行します。
{% endstep %}

{% step %}

### 範囲を設定する

* **最小重要度**：どの検出結果をトリアージするかを選択します： **重大のみ**, **高以上**, **中以上**、または **すべての重要度**.
* **リポジトリ**：分析を実行するリポジトリを選択します。最初は小さめの範囲から始めて、一度に多くのクレジットを使いすぎずに機能を試してください。
  {% endstep %}

{% step %}

### 許可するアクションを選ぶ

の下で **許可されたアクション**、各結果を **完全自動** または **人の承認**:

* **重要度を下げる**：CVEがあなたのコードベースではそれほど危険でない場合に重要度を下げる
* **重要度を上げる**：悪用可能性がベーススコアより高い場合に重要度を上げる
* **一時停止**：指定した日付まで検出結果を一時的に非表示にする
* **無視**：CVEがあなたの環境で悪用不可能な場合に、その検出結果をフィードから削除する

〜では **完全自動**、エージェントは分析後すぐにアクションを適用します。 **人の承認**では、エージェントはアクションを提案し、あなたが [分析履歴](#approve-proposed-actions).

<figure><img src="/files/33cc5287b239c8df6ff9cd90b084af3866202b08" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### 支出上限を設定する

次を設定します: **1日あたりの支出上限** を使って、分析が24時間以内に使用できるクレジット数を上限設定します（デフォルトは100）。 **Inbox Zeroまでのコスト** の見積もりには、あなたの範囲に一致するCVEの数と、フル実行で使用するクレジット数が、利用可能なクレジットとあわせて表示されます。
{% endstep %}
{% endstepper %}

## エージェントが変更できる内容

| アクション       | 使用されるタイミング                             | 表示される内容                                |
| ----------- | -------------------------------------- | -------------------------------------- |
| **重要度を下げる** | CVEは実在するが、ベースの重要度が示すよりもあなたのコードでは悪用しにくい | エージェント提供の理由付きで重要度スコアが下がる               |
| **重要度を上げる** | CVEはベースの重要度が示すよりもあなたのコードで悪用しやすい        | エージェント提供の理由付きで重要度スコアが上がる               |
| **一時停止**    | この検出結果は今ではなく、後で対応が必要                   | 検出結果は、エージェントが設定した日付まで理由付きで一時停止されます     |
| **無視**      | CVEはあなたの環境では悪用不可能                      | 検出結果は理由付きで無視されます **CVEは悪用不可能と判断されました** |

重要度の変更は、検出結果の現在の重要度がエージェントの分析時とまだ一致している場合にのみ適用されます。分析とアクションの間に重要度が変わっていた場合（たとえば別のルールによる場合）、競合する更新を避けるため、その変更はスキップされます。

## 必要に応じて分析を実行する

分析は毎晩自動的に実行されますが、夜間ジョブを待つ必要はありません。 **CVEの悪用可能性分析** のAdvanced Settingsセクションで **分析を開始** をクリックすると、あなたの範囲に一致するCVEの実行がすぐにキューに入ります。

各実行は、日次の支出上限と利用可能なクレジットを尊重します。実行は同時に1件 మాత్రమేです。実行中は **分析を開始** は無効になり、 *分析はすでに進行中です*と表示されます。やることがない場合、Aikidoはその理由を知らせます（たとえば、クレジット不足、日次支出上限に達した、または一致する課題が見つからなかった、など）。

## 分析履歴を確認する

すべての実行は記録されるため、エージェントが何を分析し、何を実行したかを確認できます。 **履歴を表示** をCVE悪用可能性分析セクションでクリックして、 **CVE悪用可能性履歴** ページ。

履歴テーブルには、各実行の日付、パッケージ、リポジトリ、分析したCVE数、そして実行されたトリアージアクション（無視、一時停止、重要度を上げる、重要度を下げる）が表示されます。紫色の **保留中** バッジは、エージェントが提案したが適用しなかったアクションを示します。検索とリポジトリのフィルターを使って一覧を絞り込んでください。

<figure><img src="/files/1594e5a9a5dd8eff4377b9f5ebf9ccffd589909b" alt=""><figcaption></figcaption></figure>

任意の実行をクリックすると詳細を開けます。そこには次が表示されます：

* エージェントが書いた **要約** 実行の
* 次の **分析された課題**、各CVEに対して実行されたアクションとエージェントの判断理由を含む
* A **タイムライン** 実行の

<figure><img src="/files/655fdc47028b41c00f29697980a163f13411979e" alt=""><figcaption></figcaption></figure>

### 提案されたアクションを承認する

アクションが **人の承認**に設定されている場合、エージェントは推奨を記録しますが、適用はしません。実行の詳細では、保留中のアクションは **無視を承認**, **一時停止を承認**, **重要度引き下げを承認**、または **重要度引き上げを承認**として表示されます。バッジをクリックすると、エージェントの判断理由があらかじめ入力された関連するトリアージフローが開きます。確認後、そのアクションは履歴上で実行済みとしてマークされます。

## 重要な注意事項

* 分析は **毎晩** 、機能が有効なワークスペースで実行され、さらに [必要に応じて開始することもできます](#run-analysis-on-demand)。設定に一致する新しい検出結果は、次回以降の実行で拾われます。
* A **1日あたりの支出上限** は、分析が1日に使用できるクレジット数を上限設定します（デフォルトは100）。上限に達すると実行は停止し、翌日に再開されます。
* エージェントには **読み取りアクセス** を接続済みリポジトリに対して持ち、パッケージの使われ方を分析します。
* 実行されるのは **リポジトリとパッケージごとに1つの分析タスク** が同時に実行されます。タスク保留中は、同じパッケージに対する重複実行は防止されます。
* アクションを **完全自動** から **人の承認** に変更しても、エージェントがすでに実行したアクションは取り消されません。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/aikido-agent/cve-exploitability-analysis.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
