どの用途にどのAikido製品を使うべきか?
製品内の機能の違いと、どれを選ぶべきか、どれから始めるべきか。
これらは異なる解決策であり、同じものの別名ではありません。初日からすべてを使う必要はありません。
本を書くことは、コード側の製品がどう違うかを理解するのに役立つ方法です。
SASTは、信頼できないユーザー入力をファイルをまたいで追跡します。接続されたリポジトリ上で実行され、PRゲーティングを通じてプルリクエストでも実行されます。スペルチェッカーの行は、それが答える問い(既知のパターン)を示しているのであって、エンジンが単純だという主張ではありません。Code Qualityも品質に対して同じ考え方です。追加していく新しいコードをチェックします。
Deep Reviewは「CI上のSAST」でも、Code Qualityの2回目のスキャンでもありません。PRゲーティングは差分に対してSAST(必要に応じてCode Qualityも)を実行します。Deep Reviewは、その行を超えた文脈を踏まえて変更を読み取り、そして セキュリティと品質の両方です.
インターネット公開のアプリ
これら2つは本のたとえの枠外にあります。
アタックサーフェス監視 忘れられたサブドメインや未解決のDNSなど、あなたが把握していない可能性のあるインターネット公開資産を見つけます。
どれを選ぶか
検索ボックスがだまされてデータベースを問い合わせるようにされることがある (SQLインジェクション)。まずSASTから始めてください。既知のパターンを見つけるのにペンテストは必要ありません。
プルリクエストによって、誤ってユーザー同士が互いの注文を見られるようになる。 アプリは依然として動作しています。Deep Reviewを使ってください。SASTでは危険なパターンが見つからないかもしれません。Deep Reviewは同じ変更内の品質上の問題も指摘できます。
アプリは長い間本番稼働しており、顧客同士が分離されているか確信がありません。 ソースに対してAI Code Analysisを使ってください。
SOC 2、ISO、または顧客のセキュリティレビューのためにペンテストレポートが必要です。 Pentestを使ってください。テスト環境で実行してください。
古いログインページが今もインターネット上にある、またはプロキシの変更で管理用APIが公開されてしまった。 到達可能なものを見つけるにはAttack Surface Monitoringを使ってください。既知のドメインで継続的な露出を確認するにはQuick Scanを使ってください。
ここから始める
これらをすべて一度に実行する必要はありません。
SASTとCode Quality: リポジトリを接続する そうすればSASTが接続されたリポジトリをスキャンできます。次に、でSASTとCode Qualityを有効にしてください PRチェック 対象のリポジトリに対して、新しいコードが追加されるたびにチェックされるようにします。
すべてのプルリクエストで: 変更についてセキュリティと品質の観点から読み取りたい場合は、PRチェックでDeep Reviewを有効にしてください(PRゲーティングですでに実行されるSASTとCode Qualityのチェックに加えて)。
意図的に: リリース、監査、またはリスクの高いアプリなどで、深さや証跡が必要な場合はAI Code AnalysisまたはPentestを使ってください。Code Quality リポジトリのスキャン 既存のコードを対象にします。
インターネット公開のアプリでは、ルートドメインにAttack Surface Monitoringを追加し、既知のドメインにQuick Scanを追加してください。
金融やヘルステックのような厳しく規制された業界にいる場合、または接続されたシステムを含む複雑な構成がある場合、 継続的ペンテスト デプロイ後に実行中のアプリを再テストします。それは、ソース上のプルリクエストを読むDeep Reviewの代わりにはなりません。
クレジットについてはで説明されています Wallet & Credits.
最終更新
役に立ちましたか?