For the complete documentation index, see llms.txt. This page is also available as Markdown.

CVE悪用可能性分析

CVE Exploitability Analysis は Aikido Agent オープンソース依存関係の CVE を実際のコードベースに照らして評価します。すべての CVE を同じ緊急度で扱うのではなく、エージェントは脆弱なパッケージがリポジトリ内でどのように使われているかを読み取り、その検出結果があなたの環境で本当に悪用可能かどうかを判断し、その後、許可したトリアージ操作を実行します。

これは クレジットベースの、ワークスペース全体に適用される自動化です。設定は 1 回だけ トリアージ設定で行い、Aikido は毎晩一致する公開 CVE の検出結果を分析します。 必要に応じて手動で実行を開始する履歴内のすべての実行を確認する.

ユースケース

  • 依存関係のノイズを減らす: コードで悪用できない CVE を自動的に無視または重要度を下げます

  • 🎯 実際のリスクを優先する: エージェントが CVE はベーススコアよりも悪用しやすいと判断した場合、重要度を引き上げます

  • ⚙️ 自動化を制御する: どの操作を自動実行し、どれを承認が必要にするかを選択します

  • 🔍 コードベース固有の理由付けを得る: パッケージの使用方法に基づく分析で、一般的な CVE 説明を超える

仕組み

CVE Exploitability Analysis は、既存のオープンな依存関係の検出結果をトリアージします。Aikido Agent は各 CVE をコード内でのパッケージの使われ方に照らして評価し、その後、重要度の変更、スヌーズ、無視など、許可された操作を適用します。

検出結果が無視された場合、その理由が表示されます CVE は悪用不可能と判定されました という問題の重要度内訳に表示されます。

これは 到達可能性分析を補完するもので、脆弱なコードへの実行経路がない検出結果をフィルタリングします。CVE Exploitability Analysis は、その上にコードベース固有のエージェント推論を追加します。

クレジットと利用可能性

  • CVE ごとのトリアージにつき Aikido クレジット 1 枚: エージェントが分析する各 CVE は、あなたの Aikidoウォレット.

  • 管理者権限が必要: CVE Exploitability Analysis の設定を表示および変更できるのはワークスペース管理者のみです。

CVE Exploitability Analysis を設定する

1

設定を開き

次へ移動: 設定トリアージCVE の悪用可能性分析 セクションを見つけて、 管理.

2

CVE Exploitability Analysis を有効にする

をオンにして CVE Exploitability Analysis を有効にする 下の項目を編集します。有効にすると、Aikido は設定した重要度とリポジトリ範囲に一致するすべての公開検出結果を分析します。

3

範囲を設定する

  • 最低重要度: どの検出結果をトリアージするかを選択します: 重大のみ, 高以上, 中以上、または すべての重要度.

  • リポジトリ: 分析を実行するリポジトリを選択します。最初は範囲を小さくして、一度に多くのクレジットを使いすぎずに機能を試してください。

4

許可する操作を選択する

次の下で 許可された操作、各結果を 完全自動 または 人による承認:

  • 重要度を下げる: CVE があなたのコードベースではそれほど危険でない場合に重要度を下げます

  • 重要度を上げる: 悪用可能性がベーススコアより高い場合に重要度を上げます

  • スヌーズ: 指定日まで検出結果を一時的に非表示にします

  • 無視: CVE があなたの環境で悪用不可能な場合、フィードから検出結果を削除します

完全自動」では、エージェントは分析後にそのアクションを即座に適用します。「 人による承認」では、エージェントは操作を提案し、あなたがそれを承認するのを待ちます。 分析履歴.

5

利用上限を設定する

次を設定します 1 日あたりの利用上限 として、分析が 24 時間で使用できるクレジット数の上限を設定します(既定値は 100)。The 受信トレイゼロまでのコスト 見積もりでは、あなたの範囲に一致する CVE の数と、完全な実行で使用されるクレジット数が、利用可能なクレジットと併せて示されます。

エージェントが変更できる内容

操作
使用される場面
表示される内容

重要度を下げる

CVE は実在するが、あなたのコードではベースの重要度が示すほど悪用しやすくない

重要度スコアが、エージェント提供の理由付きで下がる

重要度を上げる

CVE は、あなたのコードではベースの重要度が示すほど悪用しやすい

重要度スコアが、エージェント提供の理由付きで上がる

スヌーズ

検出結果は今ではなく、後で対応が必要

エージェントが設定した日付まで、検出結果がスヌーズされる。理由付き

無視

CVE はあなたの環境で悪用不可能

検出結果は、その理由とともに無視される CVE は悪用不可能と判定されました

重要度の変更は、検出結果の現在の重要度がエージェントの分析時とまだ一致している場合にのみ適用されます。分析と操作の間に重要度が変更された場合(たとえば別のルールによって)、競合する更新を避けるため、この変更はスキップされます。

必要に応じて分析を実行する

分析は毎晩自動で実行されますが、夜間のジョブを待つ必要はありません。Advanced Settings の CVE の悪用可能性分析 セクションで 分析を開始 をクリックすると、範囲に一致する CVE の実行をすぐにキューに入れられます。

各実行は、1 日あたりの利用上限と利用可能なクレジットを遵守します。実行は同時に 1 つだけ行われます。実行中は、 分析を開始 は無効になり、 分析はすでに進行中ですと表示されます。やることがない場合、Aikido は理由を通知します(たとえば、クレジット切れ、1 日あたりの利用上限に達した、該当する問題が見つからなかった、など)。

分析履歴を確認する

各実行は記録されるので、エージェントが何を分析し、何を行ったかを確認できます。 履歴を表示 をクリックして CVE Exploitability 履歴 ページ。

履歴テーブルには、各実行が日付、パッケージ、リポジトリ、分析された CVE 数とともに一覧表示され、実行されたトリアージ操作(無視、スヌーズ、アップグレード、ダウングレード)も示されます。紫色の 保留中 バッジは、エージェントが提案したものの適用しなかった操作を示します。検索とリポジトリのフィルターを使って一覧を絞り込めます。

任意の実行をクリックすると、その詳細が開き、次の内容が表示されます:

  • エージェントが作成した 概要 実行の

  • 次の 分析された問題と、各 CVE に対して実行された操作およびエージェントの理由

  • A タイムライン 実行の

提案された操作を承認する

操作が 人による承認に設定されている場合、エージェントは推奨を記録しますが適用しません。実行の詳細では、保留中の操作は 無視を承認, スヌーズを承認, ダウングレードを承認、または アップグレードを承認として表示されます。バッジをクリックすると、エージェントの理由があらかじめ入力された、該当するトリアージフローが開きます。確認すると、その操作は履歴上で実行済みとしてマークされます。

重要な注意点

  • 分析は 毎晩 機能が有効なワークスペースで実行され、また 必要に応じて開始することもできます。設定に一致する新しい検出結果は、以降の実行で取り込まれます。

  • A 1 日あたりの利用上限 は、分析が 1 日に使用できるクレジット数を制限します(既定値は 100)。実行は上限に達すると停止し、翌日に再開されます。

  • エージェントには 読み取りアクセス を接続済みリポジトリに対して付与し、パッケージの使用方法を分析します。

  • 実行されるのは リポジトリとパッケージごとに 1 つの分析タスク が同時に実行されます。タスクが保留中の間は、同じパッケージに対する重複実行は防止されます。

  • 操作を 完全自動 から 人による承認 に変更しても、エージェントがすでに行った操作は取り消されません。

最終更新

役に立ちましたか?