For the complete documentation index, see llms.txt. This page is also available as Markdown.

CVEの悪用可能性分析

CVE悪用可能性分析は Aikido Agent リポジトリとコンテナ内のオープンソース依存関係の CVE を評価するために使用されます。すべての CVE を同じ緊急度で扱うのではなく、エージェントが脆弱なパッケージがコードやコンテナイメージ内でどのように使われているかを読み取り、検出結果があなたの環境で本当に悪用可能かどうかを判断し、そのうえで許可されたトリアージアクションを実行します。

これは クレジット制の 自動化です(リポジトリ/コンテナごとに設定可能)。一度だけ、 トリアージ設定で設定すると、Aikido は毎晩、該当する公開中の CVE 検出結果に対して分析を実行します。 必要に応じて実行を開始する および 各実行を履歴で確認する.

ユースケース

  • 依存関係ノイズを削減:コードやコンテナで悪用できない CVE を自動的に無視するか、重要度を下げます

  • 🎯 実際のリスクを優先:エージェントが、CVE は基本スコアが示すよりも悪用しやすいと判断した場合、重大度を引き上げます

  • ⚙️ 自動化を制御:どのアクションを自動実行し、どれを承認制にするかを選択します

  • 🔍 環境固有の判断を得る:パッケージの使われ方に基づく分析で、一般的な CVE 説明以上の情報を得られます

仕組み

CVE悪用可能性分析は、リポジトリおよび リンクされたコンテナ。Aikido Agent は各 CVE を評価し、その後、重大度の変更、スヌーズ、無視など、許可されたアクションを適用します。

  • リポジトリ:エージェントは、脆弱なパッケージがコード内でどのように使われているかを読み取ります。

  • コンテナ:エージェントは、Dockerfile、ベースイメージ、ディストリビューションなどのイメージコンテキストに加え、コンテナがどのように実行されているかも使用します。

検出結果が無視された場合、その理由が CVE は悪用不可能と判断されました 課題の重大度内訳に表示されます。

これは 到達可能性分析を補完するもので、脆弱なコードへの実行経路がない検出結果をフィルタリングします。CVE悪用可能性分析は、その上で、あなたのコードとコンテナのコンテキストに基づくエージェントの判断を追加します。

クレジットと利用可能性

  • CVE 1 件のトリアージにつき 1 Aikido クレジット:エージェントが分析する各 CVE で、 Aikidoウォレットから 1 クレジットが消費されます。検出結果がリポジトリにあるかコンテナにあるかは関係ありません。

  • 管理者権限が必要です:CVE悪用可能性分析の設定を表示・変更できるのは、ワークスペース管理者のみです。

CVE悪用可能性分析を設定

1

設定を開き

次へ移動します: 設定TriageCVEの悪用可能性分析 セクションを見つけて、 管理.

2

CVE悪用可能性分析を有効化

をオンにして CVE悪用可能性分析を有効化 下の項目を編集します。有効にすると、Aikido は設定した重大度、リポジトリ、コンテナの範囲に一致するすべての公開中の検出結果に対して分析を実行します。

3

範囲を設定

  • 最小重大度:どの検出結果をトリアージするかを選択します: 重大のみ, 高以上, 中以上、または すべての重大度.

  • リポジトリ:分析を実行するリポジトリを選択します。最初は範囲を小さくして、クレジットを一度に使いすぎずに機能を試してください。

  • コンテナ:分析を実行するコンテナを選択します。対象になるのは リポジトリにリンクされている コンテナのみです。

少なくとも 1 つのリポジトリまたはコンテナを範囲に含める必要があります。

4

許可されたアクションを選択

次で: 許可されたアクション、各結果を 完全自動 または 人による承認:

  • 引き下げ:CVE があなたの環境ではそれほどリスクが高くない場合に、重大度を下げます

  • 引き上げ:悪用可能性が基本スコアより高い場合に、重大度を上げます

  • スヌーズ:指定日まで検出結果を一時的に非表示にします

  • 無視:CVE があなたの環境で悪用できない場合に、フィードから検出結果を削除します

完全自動、エージェントは分析後すぐにアクションを適用します。 人による承認では、エージェントがアクションを提案し、 分析履歴.

5

支出上限を設定

を設定します 1 日あたりの支出上限 で、24 時間あたりに分析が使用できるクレジット数を制限します(既定は 100)。この上限はリポジトリとコンテナの CVE で共有されます。 受信トレイゼロまでのコスト の見積もりでは、選択したリポジトリとコンテナに一致する CVE の数と、完全実行で使用されるクレジット数が、利用可能なクレジット数とあわせて表示されます。

エージェントが変更できる内容

アクション
使用されるとき
表示される内容

引き下げ

CVE は実在するが、あなたの環境では基本重大度が示すよりも悪用しにくい

エージェントが付与した理由とともに重大度スコアが下がる

引き上げ

CVE は基本重大度が示すよりも、あなたの環境では悪用しやすい

エージェントが付与した理由とともに重大度スコアが上がる

スヌーズ

今ではなく、後で対応が必要

エージェントが設定した日付まで検出結果がスヌーズされ、理由が付与される

無視

CVE はあなたの環境で悪用できない

検出結果が理由とともに無視される CVE は悪用不可能と判断されました

重大度の変更は、検出結果の現在の重大度がエージェントが分析した時点とまだ一致している場合にのみ適用されます。分析からアクションまでの間に重大度が変わった場合(たとえば別のルールによる変更など)、競合する更新を避けるためその変更はスキップされます。

必要に応じて分析を実行

分析は毎晩自動で実行されますが、夜間ジョブを待つ必要はありません。 CVEの悪用可能性分析 高度な設定の 分析を開始 をクリックすると、範囲に一致する CVE の実行をすぐにキューに入れられます。

各実行は、1 日の支出上限と利用可能なクレジット数を尊重します。同時に実行できるのは 1 件だけです。実行中は、 分析を開始 は無効になり、 分析はすでに進行中ですと表示されます。やることがない場合は、Aikido が理由を知らせます(たとえば、クレジット不足、1 日の支出上限に達した、該当する課題が見つからなかった、など)。

分析履歴を確認する

各実行は記録されるため、エージェントが何を分析し、何をしたかを確認できます。 履歴を表示 を CVE悪用可能性分析セクションでクリックすると、 CVE悪用可能性履歴 ページ。

履歴テーブルには、各実行の日付、パッケージまたはコンテナ、リポジトリ、分析した CVE の数、および実施されたトリアージアクション(無視、スヌーズ、引き上げ、引き下げ)が一覧表示されます。紫色の 保留中 バッジは、エージェントが提案したが適用しなかったアクションを示します。検索とリポジトリのフィルターを使って一覧を絞り込みます。

任意の実行をクリックすると詳細を開けます。詳細には次が表示されます:

  • エージェントが作成した 要約 実行の

  • その 分析された課題、各 CVE に対して実施されたアクションとエージェントの判断理由を含む

  • 1つの タイムライン 実行の

提案されたアクションを承認

アクションが 人による承認に設定されている場合、エージェントは推奨を記録しますが、適用はしません。実行の詳細では、保留中のアクションは 無視を承認, スヌーズを承認, 引き下げを承認、または 引き上げを承認として表示されます。バッジをクリックすると、エージェントの判断理由が入力済みの関連トリアージフローが開きます。確認後、そのアクションは履歴で実行済みとしてマークされます。

重要な注意事項

  • 分析は 毎晩 、機能が有効になっているワークスペースで実行され、また 必要に応じて開始することもできます。設定に一致する新しい検出結果は、以後の実行で拾われます。

  • 1つの 1 日あたりの支出上限 は、分析が 1 日に使用できるクレジット数を制限します(既定は 100)。この上限はリポジトリとコンテナの CVE で共有されます。上限に達すると実行は停止し、翌日に再開されます。

  • エージェントには 読み取り権限を 接続済みリポジトリに対して、パッケージがどのように使用されているかを分析するための

  • のみ リポジトリとパッケージごとに 1 件の分析タスク、またはコンテナごとに、同時に実行されるのは 1 件です。タスクが保留中の間は重複実行は防止されます。

  • アクションを 完全自動人による承認 に変更しても、エージェントがすでに行ったアクションは取り消されません。

最終更新

役に立ちましたか?