本文へスキップ
CodeAuditAgent
ドキュメント一覧

はじめに

GitHub でサインインし、最初のリポジトリまたはコードスニペットを監査し、CodeAuditAgent が提供するもの理解します。

CodeAuditAgent はセキュリティレビュアーのようにソースコードを読み、構造化されたレポートを返します。各検出結果は関連するコードを引用し、CWE にマッピングされ、影響を説明し、具体的な修正方法を提供します。このページでは、何もない状態から最初のレポートを取得するまでをご説明します。

1. GitHub でサインインする

認証は GitHub 経由で行われます。公開リポジトリのコンテンツを読むために必要な最小限のスコープをリクエストします。書き込みアクセスはリクエストしません。コミットのプッシュ、プルリクエストのオープン、リポジトリ設定の変更は行いません。いつでも GitHub の設定から認可を取り消すことができます。

2. 監査対象を選択する

2 つの方法があり、どちらでも同じ種類のレポートが生成されます。

  • GitHub リポジトリ URL(https://github.com/owner/repo など)。公開リポジトリのデフォルトブランチを読みます。
  • ダッシュボードに貼り付けたコードスニペット。1 つのファイルまたは 1 つの関数について別の視点が必要な場合。

監査対象のリポジトリはその時点から追跡されるため、リスク傾向と監査履歴は時系列で蓄積されます。スニペットは 1 回限りで、追跡されません。

3. 監査を実行する

監査はバックグラウンドで実行されます。監査 ID がすぐに取得でき、ダッシュボードが結果をポーリングするため、タブを閉じて後で戻ってくることができます。リポジトリの監査は通常、30 秒から数分かかります。読むソースコードの量に依存します。

完了すると、使用していた言語で電子メール通知を受け取ります。リスクスコア、重大度の内訳、レポートへのリンクが含まれます。この電子メールは設定でオフにできます。

4. レポートに取り組む

レポートを開き、上から始めます。概要とリスクスコアにより、これが静かな 1 週間か悪い 1 週間かが分かります。その後、重大度でソートされた検出結果を順番に確認します。各検出結果には、コードからの証拠、修正の手順、修正が機能したかどうかを確認する方法が含まれています。

次にすること

  • リポジトリの定期的な監査を有効にすると、毎週自動的に再チェックが行われます。
  • 依存する製品とライブラリを CVE ウォッチリストに追加して、脆弱性をいち早く知ることができます。
  • 誤検出と判断したものは除外します。後の監査でも除外されたままになります。