PRゲーティングの概要
AikidoのCIゲーティングは、本番に到達する前に機能ブランチをスキャンします。これにより、新たに導入された問題をブロックし、ブランチがどの既存の問題を解決するかを確認できます。対象は、オープンソース依存関係(SCA)、IaC、シークレット、SAST、マルウェア、ライセンスリスク、コード品質の問題、および ディープレビュー 有効になっている場合。
概要
Aikidoには2つのゲーティングモードがあります:
PRゲーティング: 主にネイティブ統合(GitHub、GitLab、Bitbucket、Azure)で処理されます。ブランチの差分をスキャンします。
リリースゲーティング: Aikido CLIで処理されます。デプロイ前に最終ビルドがクリーンであることを保証します。
設定オプション
ゲーティングは2通りの方法で設定できます:
CIパイプライン: 自分たちの環境で設定を管理したいチーム向けです。次を使用できます: Bitbucket Pipes をネイティブに、またはその他の任意のランナー(Jenkins、CircleCI など)と統合して、次を使用します: Aikido CLI または当社の Public CI API.
CIゲートの設定
Aikidoでゲーティングを設定すると、何が失敗を引き起こすかをきめ細かく制御できます。これらの設定は次へ進むと見つかります: 統合 > PR品質ゲーティング > [あなたの設定].
ここから次のことができます:
デフォルトを設定: ワークスペースに追加されるすべての新しいリポジトリに対する既定のゲーティング設定を定義します。参照: 新しく追加されたリポジトリの自動設定.
一括編集: 複数のリポジトリを選択して、プロジェクト全体に設定変更を適用します。
細かな制御: 特定のプロジェクト要件に対応するため、単一のリポジトリの設定を調整します。
詳細設定: Aikidoがワークフローとどのように連携するかを微調整します。

失敗しきい値
CIゲートを失敗させる最小の重大度レベルを選択します(例: 重大 または 高).
このレベル以上で検出された新しい問題はすべてゲートを失敗させます。
このしきい値未満の問題は引き続き報告されますが、マージはブロックしません。
選択 常に合格 有効なスキャンを実行しながらPRチェックを失敗させないために。
ディープレビュー も同じしきい値を使用します。個別のゲーティング設定はありません。

実行するスキャン
CIゲートで特定のスキャン種別をオン/オフに切り替えます。これにより、ワークフローに最も関連するセキュリティカテゴリに集中できます。

高度な設定
開発者の速度を維持するために、Aikidoがワークフローとどのように連携するかを微調整します:
PRチェックを常にグリーンにする: Aikidoが有効なすべてのスキャンの検出結果を引き続き報告しながら、ワークスペース全体のPRチェックをグリーンに保ちます。これは、設定済みのすべてのゲートとリポジトリに適用されます。
ドラフトPull Requestでチェックを無効にする: 作業途中のコードでノイズを生まないようにします。スキャンはPRが「レビュー準備完了」に移動されてからのみトリガーされます。
制限する
@AikidoSecAikidoユーザーへのコマンド: Aikidoワークスペースのメンバーのみが、PRまたはMRコメントを通じてアクションを実行できます(例:@AikidoSec ignore)。他のユーザーからのコメントは、返信付きで拒否されます。

結果の確認
CI実行後、Aikidoはその特定のブランチのスキャン結果への直接リンクを提供します。Aikidoはリポジトリ全体ではなくブランチの差分をスキャンするため、次の区別が明確になります: 修正済みの問題 および 新たに導入されたリスク.
ブランチで修正: PRが既存の脆弱性を解決すると、Aikidoはフィード内でそれを「PR open」と表示し、マージ前に修正を確認できるようにします。
新しい問題: ブランチで追加されたもののうち、重大度しきい値を超えるものはすべて失敗を引き起こします(ただし、 常に合格 が有効な場合を除く)。


失敗状態の回避
失敗状態を回避したい場合は、CIゲートの失敗を引き起こした問題を無視することで可能です。問題をクリックし、右上でこれを行えます アクションメニュー 「Ignore」または「Snooze」を選択します。すると、この問題は今後のCIのブランチでは無視/スヌーズされます。
最終更新
役に立ちましたか?