CVE悪用可能性分析
CVE Exploitability Analysis は Aikido Agent オープンソース依存関係の CVE を実際のコードベースに照らして評価します。すべての CVE を同じ緊急度で扱うのではなく、エージェントは脆弱なパッケージがリポジトリ内でどのように使われているかを読み取り、その検出結果があなたの環境で本当に悪用可能かどうかを判断し、その後、許可したトリアージ操作を実行します。
これは クレジットベースの、ワークスペース全体に適用される自動化です。設定は 1 回だけ トリアージ設定で行い、Aikido は毎晩一致する公開 CVE の検出結果を分析します。 必要に応じて手動で実行を開始する と 履歴内のすべての実行を確認する.
ユースケース
✨ 依存関係のノイズを減らす: コードで悪用できない CVE を自動的に無視または重要度を下げます
🎯 実際のリスクを優先する: エージェントが CVE はベーススコアよりも悪用しやすいと判断した場合、重要度を引き上げます
⚙️ 自動化を制御する: どの操作を自動実行し、どれを承認が必要にするかを選択します
🔍 コードベース固有の理由付けを得る: パッケージの使用方法に基づく分析で、一般的な CVE 説明を超える
仕組み
CVE Exploitability Analysis は、既存のオープンな依存関係の検出結果をトリアージします。Aikido Agent は各 CVE をコード内でのパッケージの使われ方に照らして評価し、その後、重要度の変更、スヌーズ、無視など、許可された操作を適用します。
検出結果が無視された場合、その理由が表示されます CVE は悪用不可能と判定されました という問題の重要度内訳に表示されます。
これは 到達可能性分析を補完するもので、脆弱なコードへの実行経路がない検出結果をフィルタリングします。CVE Exploitability Analysis は、その上にコードベース固有のエージェント推論を追加します。
クレジットと利用可能性
CVE ごとのトリアージにつき Aikido クレジット 1 枚: エージェントが分析する各 CVE は、あなたの Aikidoウォレット.
管理者権限が必要: CVE Exploitability Analysis の設定を表示および変更できるのはワークスペース管理者のみです。
CVE Exploitability Analysis を設定する
許可する操作を選択する
次の下で 許可された操作、各結果を 完全自動 または 人による承認:
重要度を下げる: CVE があなたのコードベースではそれほど危険でない場合に重要度を下げます
重要度を上げる: 悪用可能性がベーススコアより高い場合に重要度を上げます
スヌーズ: 指定日まで検出結果を一時的に非表示にします
無視: CVE があなたの環境で悪用不可能な場合、フィードから検出結果を削除します
「 完全自動」では、エージェントは分析後にそのアクションを即座に適用します。「 人による承認」では、エージェントは操作を提案し、あなたがそれを承認するのを待ちます。 分析履歴.

エージェントが変更できる内容
重要度を下げる
CVE は実在するが、あなたのコードではベースの重要度が示すほど悪用しやすくない
重要度スコアが、エージェント提供の理由付きで下がる
重要度を上げる
CVE は、あなたのコードではベースの重要度が示すほど悪用しやすい
重要度スコアが、エージェント提供の理由付きで上がる
スヌーズ
検出結果は今ではなく、後で対応が必要
エージェントが設定した日付まで、検出結果がスヌーズされる。理由付き
無視
CVE はあなたの環境で悪用不可能
検出結果は、その理由とともに無視される CVE は悪用不可能と判定されました
重要度の変更は、検出結果の現在の重要度がエージェントの分析時とまだ一致している場合にのみ適用されます。分析と操作の間に重要度が変更された場合(たとえば別のルールによって)、競合する更新を避けるため、この変更はスキップされます。
必要に応じて分析を実行する
分析は毎晩自動で実行されますが、夜間のジョブを待つ必要はありません。Advanced Settings の CVE の悪用可能性分析 セクションで 分析を開始 をクリックすると、範囲に一致する CVE の実行をすぐにキューに入れられます。
各実行は、1 日あたりの利用上限と利用可能なクレジットを遵守します。実行は同時に 1 つだけ行われます。実行中は、 分析を開始 は無効になり、 分析はすでに進行中ですと表示されます。やることがない場合、Aikido は理由を通知します(たとえば、クレジット切れ、1 日あたりの利用上限に達した、該当する問題が見つからなかった、など)。
分析履歴を確認する
各実行は記録されるので、エージェントが何を分析し、何を行ったかを確認できます。 履歴を表示 をクリックして CVE Exploitability 履歴 ページ。
履歴テーブルには、各実行が日付、パッケージ、リポジトリ、分析された CVE 数とともに一覧表示され、実行されたトリアージ操作(無視、スヌーズ、アップグレード、ダウングレード)も示されます。紫色の 保留中 バッジは、エージェントが提案したものの適用しなかった操作を示します。検索とリポジトリのフィルターを使って一覧を絞り込めます。

任意の実行をクリックすると、その詳細が開き、次の内容が表示されます:
エージェントが作成した 概要 実行の
次の 分析された問題と、各 CVE に対して実行された操作およびエージェントの理由
A タイムライン 実行の

提案された操作を承認する
操作が 人による承認に設定されている場合、エージェントは推奨を記録しますが適用しません。実行の詳細では、保留中の操作は 無視を承認, スヌーズを承認, ダウングレードを承認、または アップグレードを承認として表示されます。バッジをクリックすると、エージェントの理由があらかじめ入力された、該当するトリアージフローが開きます。確認すると、その操作は履歴上で実行済みとしてマークされます。
重要な注意点
分析は 毎晩 機能が有効なワークスペースで実行され、また 必要に応じて開始することもできます。設定に一致する新しい検出結果は、以降の実行で取り込まれます。
A 1 日あたりの利用上限 は、分析が 1 日に使用できるクレジット数を制限します(既定値は 100)。実行は上限に達すると停止し、翌日に再開されます。
エージェントには 読み取りアクセス を接続済みリポジトリに対して付与し、パッケージの使用方法を分析します。
実行されるのは リポジトリとパッケージごとに 1 つの分析タスク が同時に実行されます。タスクが保留中の間は、同じパッケージに対する重複実行は防止されます。
操作を 完全自動 から 人による承認 に変更しても、エージェントがすでに行った操作は取り消されません。
最終更新
役に立ちましたか?