> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/aikido-agent/cve-exploitability-analysis.md).

# CVE悪用可能性分析

CVE悪用可能性分析では [Aikido Agent](/docs/docs-ja/aikido-agent/aikido-agent.md) リポジトリやコンテナ内のオープンソース依存関係に関するCVEを評価します。すべてのCVEを同じ緊急度で扱うのではなく、Agentは脆弱なパッケージがコードやコンテナイメージ内でどのように使われているかを読み取り、その環境で本当に悪用可能かどうかを判断し、その後、許可されたトリアージ操作を実行します。

これは **クレジット制の** 自動化（リポジトリ／コンテナごとに設定可能）です。一度「 [トリアージ設定](https://app.aikido.dev/settings/advanced)」で設定すると、Aikidoは毎晩、条件に一致する未処理のCVE検出結果に対して分析を実行します。また、 [必要なときに実行を開始する](#run-analysis-on-demand) に、 [履歴で各実行を確認する](#review-analysis-history).

## ユースケース

* ✨ **依存関係のノイズを減らす**：コードやコンテナで悪用できないCVEを自動的に無視するか、重要度を下げます
* 🎯 **実際のリスクを優先する**：エージェントが、CVEがベーススコアよりも悪用しやすいと判断した場合に、深刻度を引き上げます
* ⚙️ **自動化を制御する**：どのアクションを自動実行し、どれを承認が必要にするかを選択します
* 🔍 **環境に応じた理由付けを得る**：パッケージの使用方法に基づく分析で、一般的なCVE説明を超えます

## 仕組み

CVE悪用可能性分析は、リポジトリ内の既存の未対応の依存関係に関する検出結果と [リンクされたコンテナを](/docs/docs-ja/kontenaimjisukyan/configuration/link-repository-to-container.md)トリアージします。Aikidoエージェントは各CVEを評価し、その後、重要度の変更、一時保留、無視など、許可したアクションを適用します。

* **リポジトリ**：エージェントは、脆弱なパッケージがコード内でどのように使われているかを読み取ります。
* **コンテナ**：エージェントは、Dockerfile、ベースイメージ、ディストリビューションなどのイメージコンテキストと、コンテナの稼働方法を使用します。

検出結果を無視すると、その理由が表示されます **CVEは悪用不可能と判断されました** 問題の深刻度の内訳に表示されます。

{% hint style="info" %}
これは〜を補完します [到達可能性分析](/docs/docs-ja/hajimeni/reachability-analysis/introduction-to-reachability-analysis.md)、これは脆弱なコードへの実行経路がない検出結果をフィルタリングします。CVE悪用可能性分析は、その上で、コードとコンテナのコンテキストに基づくエージェントの判断を追加します。
{% endhint %}

## クレジットと利用可能性

* **CVEトリアージごとにAikidoクレジット1件**：エージェントが分析する各CVEは、あなたの〜から1クレジットを消費します [Aikidoウォレット](/docs/docs-ja/miscellaneous-info/wallet-and-credits.md)、検出結果がリポジトリ内かコンテナ内かは問いません。
* **管理者権限が必要です**：ワークスペース管理者のみがCVE悪用可能性分析の設定を表示・変更できます。

## CVE悪用可能性分析を設定する

{% stepper %}
{% step %}

### 設定を開き

移動して **設定** → **Triage**、 **CVE 悪用可能性分析** セクションを見つけて、 **管理**.
{% endstep %}

{% step %}

### CVE悪用可能性分析を有効にする

有効にする **CVE悪用可能性分析を有効にする** をオンにして、以下の項目を編集します。有効にすると、Aikidoは設定した深刻度、リポジトリ、およびコンテナの範囲に一致するすべての未処理の検出結果に対して分析を実行します。
{% endstep %}

{% step %}

### 対象範囲を設定する

* **最小深刻度**：どの検出結果をトリアージするかを選択します： **重大のみ**, **高以上**, **中以上**、または **すべての深刻度**.
* **リポジトリ**：分析を実行するリポジトリを選択します。最初は対象範囲を小さくして、クレジットを一度に使いすぎずに機能を試してください。
* **コンテナ**：分析を実行するコンテナを選択します。対象となるのはコンテナのみです [リポジトリにリンクされている](/docs/docs-ja/kontenaimjisukyan/configuration/link-repository-to-container.md) ものだけが対象です。

対象範囲には、少なくとも1つのリポジトリまたはコンテナが必要です。
{% endstep %}

{% step %}

### 許可するアクションを選択する

の下で **許可されたアクション**、各結果を次のいずれかに設定します **完全自動** または **人間の承認**:

* **重要度を下げる**：環境内でCVEのリスクが低い場合に、深刻度を下げます
* **重要度を上げる**：悪用可能性がベーススコアより高い場合に、深刻度を引き上げます
* **一時保留**：指定日まで検出結果を一時的に非表示にします
* **無視**：CVEがあなたの環境で悪用不可能な場合に、その検出結果をフィードから削除します

「〜」の場合 **完全自動**、エージェントは分析後すぐにアクションを適用します。「〜」の場合 **人間の承認**、エージェントはアクションを提案し、次の画面からあなたの承認を待ちます： [分析履歴](#approve-proposed-actions).

<figure><img src="/files/4650729dcfed3a1b8165a19feee75d08f897fa5e" alt=""><figcaption></figcaption></figure>

<br>
{% endstep %}

{% step %}

### 利用上限を設定する

設定します **1日あたりの利用上限** により、分析が24時間で使用できるクレジット数を上限設定します（デフォルトは100）。この上限はリポジトリとコンテナのCVEで共有されます。 **受信トレイゼロまでのコスト** この見積もりでは、選択したリポジトリとコンテナに一致するCVE数、フル実行で使用するクレジット数、利用可能なクレジット数が表示されます。
{% endstep %}
{% endstepper %}

## エージェントが変更できる内容

| アクション       | 使用される場面                                | 表示される内容                                |
| ----------- | -------------------------------------- | -------------------------------------- |
| **重要度を下げる** | CVEは実在しますが、あなたの環境ではベースの深刻度が示すよりも悪用しにくい | エージェントが提示した理由とともに深刻度スコアが下がります          |
| **重要度を上げる** | CVEはあなたの環境では、ベースの深刻度が示すよりも悪用しやすい       | エージェントが提示した理由とともに深刻度スコアが上がります          |
| **一時保留**    | この検出結果は今ではなく後で対応が必要です                  | 検出結果は、エージェントが設定した日付まで理由付きで一時保留されます     |
| **無視**      | CVEはあなたの環境で悪用不可能です                     | 検出結果は理由付きで無視されます **CVEは悪用不可能と判断されました** |

深刻度の変更は、検出結果の現在の深刻度がエージェントの分析時と一致している場合にのみ適用されます。分析とアクションの間に深刻度が変わった場合（たとえば、別のルールによるもの）、競合する更新を避けるため変更はスキップされます。

## 必要に応じて分析を実行する

分析は毎晩自動的に実行されますが、夜間ジョブを待つ必要はありません。 **CVE 悪用可能性分析** 詳細設定のセクションで、 **分析を開始** をクリックすると、対象範囲に一致するCVEの実行がすぐにキューに追加されます。

各実行は、1日あたりの利用上限と利用可能なクレジットに従います。一度に実行できるのは1件のみです。実行中は、 **分析を開始** は無効になり、次の文言が表示されます *すでに分析が進行中です*。実行することがない場合は、Aikidoが理由を知らせます（たとえば、クレジットが不足している、1日あたりの利用上限に達している、一致する問題が見つからなかった、など）。

## 分析履歴を確認する

各実行は記録されるため、エージェントが何を分析し、何を行ったかを確認できます。 **履歴を表示** CVE悪用可能性分析セクションの〜をクリックして、 **CVE悪用可能性履歴** ページ。

履歴テーブルには、各実行の日付、パッケージまたはコンテナ、リポジトリ、分析されたCVE数、および実施されたトリアージ操作（無視、一時保留、重要度を上げる、重要度を下げる）が一覧表示されます。紫色の **保留** バッジは、エージェントが提案したものの適用しなかったアクションを示します。検索とリポジトリのフィルターを使って一覧を絞り込んでください。

<figure><img src="/files/1594e5a9a5dd8eff4377b9f5ebf9ccffd589909b" alt=""><figcaption></figcaption></figure>

任意の実行をクリックすると詳細が開き、以下が表示されます：

* エージェントが作成した **要約** の実行
* その **分析された問題**、各CVEで実行されたアクションとエージェントの判断
* A **タイムライン** の実行

<figure><img src="/files/655fdc47028b41c00f29697980a163f13411979e" alt=""><figcaption></figcaption></figure>

### 提案されたアクションを承認する

アクションが〜に設定されている場合 **人間の承認**、エージェントは推奨を記録しますが、適用はしません。実行詳細では、保留中のアクションは次のように表示されます： **無視を承認**, **一時保留を承認**, **重要度を下げるを承認**、または **重要度を上げるを承認**。バッジをクリックすると、エージェントの判断があらかじめ入力された関連トリアージフローが開きます。確認後、そのアクションは履歴で実行済みとしてマークされます。

## 重要な注意事項

* 分析実行 **毎晩** 機能が有効なワークスペースで実行され、また [必要に応じて開始することもできます](#run-analysis-on-demand)。設定に一致する新しい検出結果は、以降の実行で取り込まれます。
* A **1日あたりの利用上限** は、分析が1日に使用できるクレジット数を制限します（デフォルトは100）。この上限はリポジトリとコンテナのCVEで共有されます。上限に達すると実行は停止し、翌日に再開されます。
* コンテナ分析は、以下の条件を満たすコンテナでのみ実行されます [コードリポジトリにリンクされている](/docs/docs-ja/kontenaimjisukyan/configuration/link-repository-to-container.md).
* エージェントには **読み取りアクセス** 接続済みのリポジトリに対して、パッケージの使用方法を分析するためのアクセス権
* のみ **リポジトリおよびパッケージごとに1つの分析タスク**、またはコンテナごとに、同時に実行されます。タスクが保留中の間は重複実行が防止されます。
* アクションを〜から変更しても **完全自動** を **人間の承認** エージェントがすでに実行したアクションは取り消されません。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/aikido-agent/cve-exploitability-analysis.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
