SAST/IaC: 対応言語とセキュリティフォーカス
Aikido SASTの現在の仕組み
Section titled “Aikido SASTの現在の仕組み ”Aikidoの SAST エンジンは、コード内のセキュリティ問題を発見し優先順位付けするために構築されています。ノイズではなく、本当に修正が必要な脆弱性だけを提示します。
Aikido の SAST エンジンは、独自のリスク分類モデルをベースにしています。分類の例は以下の通りです。
- セキュリティに関連しない検出結果(例: 独自のコードスタイルルール)は除外されます。
- ユーザーが機密(sensitive)に分類したリポジトリ内にある検出結果は、優先度が引き上げられます。
- 本番環境向けではないファイル(例: 単体テストや本番で使われない関数)内の検出結果は、優先度が引き下げられる場合があります。
Aikido の SAST エンジンは、業界で評価の高いオープンソースエンジンの一部も活用しており、これらを大幅にカスタマイズ・チューニングすることで、より的確で関連性の高い結果を長年にわたって提供しています。
言語ごとに有効な個々のルールをすべて確認するには、SAST ChecksまたはInfrastructure as Codeのチェック画面で、言語ごとのルールをご確認ください。
言語サポート
Section titled “言語サポート ”Aikido は言語のバージョンに依存しません。デフォルトで全バージョンをサポートします。
Aikido は、増え続ける対応言語群において、トップレベルのコントローラーから危険な関数が使用されている他のファイルまで、汚染されたユーザー入力を追跡することをサポートしています。
| 言語 | ベースエンジン | Taint解析 |
|---|---|---|
| JavaScript | Aikido Engine + Opengrep | 複数ファイルにまたがる |
| Typescript | Aikido Engine + Opengrep | 複数ファイルにまたがる |
| PHP | Aikido Engine + Opengrep | 複数ファイルにまたがる |
| .NET/C# | Aikido Engine + Opengrep | 複数ファイルにまたがる |
| Java | Aikido Engine + Opengrep | 複数ファイルにまたがる |
| Rust | Aikido Engine + Opengrep | 複数ファイルにまたがる |
| Go | Aikido Engine + Opengrep | 複数ファイルにまたがる |
| Ruby | Aikido Engine + Opengrep | 複数ファイルにまたがる |
| Python | Aikido Engine + Opengrep | 複数ファイルにまたがる |
| Scala | Aikido Engine + Opengrep | 複数ファイルにまたがる |
| C/C++ | Aikido Engine + Opengrep | 複数ファイルにまたがる |
| Visual Basic | Aikido Engine + Opengrep | 複数ファイルにまたがる |
| Swift | Aikido Engine + Opengrep | ファイル内のみ |
| Android | Aikido Engine + Opengrep | ファイル内のみ |
| Kotlin | Aikido Engine + Opengrep | ファイル内のみ |
| Dart | Aikido Engine + Opengrep | ファイル内のみ |
| Elixir | Aikido Engine + Opengrep | ファイル内のみ |
| Apex | Aikido Engine + Opengrep | ファイル内のみ |
| Clojure | Aikido Engine + Opengrep | ファイル内のみ |
| Infrastructure-as-codeファイル(Terraform、Cloudformation、Docker、Pulumiなど) | Aikido Engine + Checkov | 該当なし |
| Gitの履歴内も含めた全ファイルにおける漏洩シークレットの検出 | Aikido Base Engine with Liveness Checks + Gitleaks | 該当なし |