セキュリティ検査 / ソースコード診断コードの脆弱性を、
コードの脆弱性を、
確認すべきものだけ。
SAST は、ソースコードを静的に解析して脆弱性を見つけるサービスです。Semgrep によるルールベースの検出結果を AI がコードの文脈を読んで精査し、誤検知を除外してから報告します。大量の指摘に埋もれることなく、本当に直すべき問題に集中できます。
Challenges
こんな課題はありませんか
誤検知が多すぎる
静的解析ツールを導入したものの、誤検知の多さから結果が見られなくなっています。
レビューで脆弱性を見逃す
コードレビューは機能の確認が中心になり、セキュリティ観点の指摘は担当者の知識に左右されます。
外部委託コードの品質
委託先から納品されたコードの安全性を確認する手段がありません。
Features
SAST の主な機能
01ルールベースの検出
Semgrep のセキュリティルールで、インジェクションや危険な関数の使用などを決定論的に検出します。スタイルに関する指摘は既定で除外します。
02AI による誤検知の除外
検出された箇所の前後や呼び出し関係を AI が読み、実際には悪用できないものを除外します。
03かんたんな取り込み
zip ファイルのアップロード、または Git リポジトリの URL を指定するだけ。非公開リポジトリはデプロイキーで接続できます。
04不要なディレクトリを自動除外
node_modules や vendor、ビルド成果物などは自動的に検査対象から外します。
05レポート出力
検出内容と修正の方向性をまとめたレポートをPDFで出力できます。
Specifications
対象と提供形態
| 対象言語 |
|
|---|---|
| 取り込み |
|
| 出力 |
|
| 料金体系 |
|
ご利用にあたって:プルリクエストへのコメントなど、GitHub との自動連携には現時点で対応していません。
Getting started
導入の流れ
コードを登録
zip をアップロードするか、リポジトリを接続します。
スキャンを実行
フルスキャンまたはクイックスキャンを選んで実行します。
結果を確認
AI が精査した指摘を確認し、修正につなげます。
FAQ
よくある質問
コードは保存されますか?
スキャンのために CyberForces の実行環境に取り込みます。取り扱いの詳細はお問い合わせください。