For the complete documentation index, see llms.txt. This page is also available as Markdown.

どの用途にどのAikido製品を使うべきか?

製品内の機能の違いと、どれを選ぶべきか、どれから始めるべきか。

これらは異なる解決策であり、同じものの別名ではありません。初日からすべてを使う必要はありません。

本を書くことは、コード側の製品がどう違うかを理解するのに役立つ方法です。

製品
本のたとえ
それが答える問い

スペルチェッカー

このコードには危険なパターンが含まれていますか?

スタイルガイド

このコードはチームの品質基準を満たしていますか?

本全体の文脈の中で新しい部分をレビューする

このPR/MRは新しい問題を何か導入していますか?

本の完全版を校正する(デジタルで)

過去から存在する修正すべき既存の問題はありますか?

本の完全版を校正する(印刷版で)

本番環境で修正すべき問題はありますか?コンプライアンス上必要です。

SASTは、信頼できないユーザー入力をファイルをまたいで追跡します。接続されたリポジトリ上で実行され、PRゲーティングを通じてプルリクエストでも実行されます。スペルチェッカーの行は、それが答える問い(既知のパターン)を示しているのであって、エンジンが単純だという主張ではありません。Code Qualityも品質に対して同じ考え方です。追加していく新しいコードをチェックします。

Deep Reviewは「CI上のSAST」でも、Code Qualityの2回目のスキャンでもありません。PRゲーティングは差分に対してSAST(必要に応じてCode Qualityも)を実行します。Deep Reviewは、その行を超えた文脈を踏まえて変更を読み取り、そして セキュリティと品質の両方です.

インターネット公開のアプリ

これら2つは本のたとえの枠外にあります。

  • アタックサーフェス監視 忘れられたサブドメインや未解決のDNSなど、あなたが把握していない可能性のあるインターネット公開資産を見つけます。

  • DAST (クイックスキャン):セキュリティヘッダー、Cookie、TLSなどの露出や設定を、既知のドメインに対して継続的にチェックします。深いインジェクションや、ユーザー同士が互いのデータを見られることを証明するためのツールではありません。それはPentestです。

どれを選ぶか

検索ボックスがだまされてデータベースを問い合わせるようにされることがある (SQLインジェクション)。まずSASTから始めてください。既知のパターンを見つけるのにペンテストは必要ありません。

プルリクエストによって、誤ってユーザー同士が互いの注文を見られるようになる。 アプリは依然として動作しています。Deep Reviewを使ってください。SASTでは危険なパターンが見つからないかもしれません。Deep Reviewは同じ変更内の品質上の問題も指摘できます。

アプリは長い間本番稼働しており、顧客同士が分離されているか確信がありません。 ソースに対してAI Code Analysisを使ってください。

SOC 2、ISO、または顧客のセキュリティレビューのためにペンテストレポートが必要です。 Pentestを使ってください。テスト環境で実行してください。

古いログインページが今もインターネット上にある、またはプロキシの変更で管理用APIが公開されてしまった。 到達可能なものを見つけるにはAttack Surface Monitoringを使ってください。既知のドメインで継続的な露出を確認するにはQuick Scanを使ってください。

ここから始める

これらをすべて一度に実行する必要はありません。

  1. SASTとCode Quality: リポジトリを接続する そうすればSASTが接続されたリポジトリをスキャンできます。次に、でSASTとCode Qualityを有効にしてください PRチェック 対象のリポジトリに対して、新しいコードが追加されるたびにチェックされるようにします。

  2. すべてのプルリクエストで: 変更についてセキュリティと品質の観点から読み取りたい場合は、PRチェックでDeep Reviewを有効にしてください(PRゲーティングですでに実行されるSASTとCode Qualityのチェックに加えて)。

  3. 意図的に: リリース、監査、またはリスクの高いアプリなどで、深さや証跡が必要な場合はAI Code AnalysisまたはPentestを使ってください。Code Quality リポジトリのスキャン 既存のコードを対象にします。

インターネット公開のアプリでは、ルートドメインにAttack Surface Monitoringを追加し、既知のドメインにQuick Scanを追加してください。

金融やヘルステックのような厳しく規制された業界にいる場合、または接続されたシステムを含む複雑な構成がある場合、 継続的ペンテスト デプロイ後に実行中のアプリを再テストします。それは、ソース上のプルリクエストを読むDeep Reviewの代わりにはなりません。

クレジットについてはで説明されています Wallet & Credits.

最終更新

役に立ちましたか?