はじめに
GitHub でサインインし、最初のリポジトリまたはコードスニペットを監査し、CodeAuditAgent が提供するもの理解します。
CodeAuditAgent はセキュリティレビュアーのようにソースコードを読み、構造化されたレポートを返します。各検出結果は関連するコードを引用し、CWE にマッピングされ、影響を説明し、具体的な修正方法を提供します。このページでは、何もない状態から最初のレポートを取得するまでをご説明します。
1. GitHub でサインインする
認証は GitHub 経由で行われます。公開リポジトリのコンテンツを読むために必要な最小限のスコープをリクエストします。書き込みアクセスはリクエストしません。コミットのプッシュ、プルリクエストのオープン、リポジトリ設定の変更は行いません。いつでも GitHub の設定から認可を取り消すことができます。
2. 監査対象を選択する
2 つの方法があり、どちらでも同じ種類のレポートが生成されます。
- GitHub リポジトリ URL(https://github.com/owner/repo など)。公開リポジトリのデフォルトブランチを読みます。
- ダッシュボードに貼り付けたコードスニペット。1 つのファイルまたは 1 つの関数について別の視点が必要な場合。
監査対象のリポジトリはその時点から追跡されるため、リスク傾向と監査履歴は時系列で蓄積されます。スニペットは 1 回限りで、追跡されません。
3. 監査を実行する
監査はバックグラウンドで実行されます。監査 ID がすぐに取得でき、ダッシュボードが結果をポーリングするため、タブを閉じて後で戻ってくることができます。リポジトリの監査は通常、30 秒から数分かかります。読むソースコードの量に依存します。
完了すると、使用していた言語で電子メール通知を受け取ります。リスクスコア、重大度の内訳、レポートへのリンクが含まれます。この電子メールは設定でオフにできます。
4. レポートに取り組む
レポートを開き、上から始めます。概要とリスクスコアにより、これが静かな 1 週間か悪い 1 週間かが分かります。その後、重大度でソートされた検出結果を順番に確認します。各検出結果には、コードからの証拠、修正の手順、修正が機能したかどうかを確認する方法が含まれています。
次にすること
- リポジトリの定期的な監査を有効にすると、毎週自動的に再チェックが行われます。
- 依存する製品とライブラリを CVE ウォッチリストに追加して、脆弱性をいち早く知ることができます。
- 誤検出と判断したものは除外します。後の監査でも除外されたままになります。