AikidoのクラウドスキャンとIDEスキャンの違い
Aikido は、開発者のエディタ内とクラウドプラットフォームの2箇所でセキュリティスキャンを提供しています。どちらもコードと依存関係をスキャンしますが、深さとコンテキストが異なります。
クラウドスキャン
Section titled “クラウドスキャン”- リポジトリ全体および接続されたクラウド環境全体にわたって、SAST、SCA、IaC のチェックを実行します。
- エディタで開いている部分だけでなく、コードベース全体、依存関係グラフ、設定ファイルを分析します。
- 到達可能性、デプロイパス、問題が本番環境に影響するかどうかなど、より豊富なコンテキストを提供します。
- 高度な自動トリアージを使用して誤検知を減らし、本当のリスクを強調表示します。
- 全範囲の監査、CI パイプライン、組織全体のセキュリティ態勢管理に適しています。
IDEスキャン
Section titled “IDEスキャン”- コーディング中に迅速なフィードバックを得るため、エディタ内で直接 SAST と SCA を実行します。
- 現在のプロジェクトと、ワークスペースに存在するファイルやマニフェストに限定されます。
- 高速かつローカルである必要があるため、分析はより浅くなります。
- コードのビルドやデプロイ方法についてのコンテキストが少ないため、より多くの検出結果に手動での検証が必要になります。
- コミット前の問題防止には役立ちますが、フルスコープのクラウドベーススキャンの代替にはなりません。