コンテンツにスキップ

開発用依存関係のCVEスキャン

デフォルトでは、Aikidoは開発者マシンにのみインストールされる依存関係(devdeps)についての脆弱性を報告しません。これは、それらが本番環境にデプロイされず、稼働中の製品のセキュリティに影響しないという前提に基づいています。

しかし、開発用依存関係のスキャンが他のスキャンに有益な追加となる場合もあります。

  • 開発者マシンにのみ存在するソフトウェアを含む、コンプライアンス上の理由
  • SvelteKit: パッケージは開発用依存関係としてマークされることが多いものの、実際には本番環境に含まれてしまうことがあります

対応言語はJavaScript、Java、Pythonです。

リポジトリごとの開発用依存関係の有効化

Section titled “リポジトリごとの開発用依存関係の有効化 ”

開発用依存関係のスキャンはリポジトリ単位で有効化できます。

ステップ1. 機能を有効化するにはAikidoまでご連絡ください。最も早い方法はチャットでのご連絡です。

ステップ2. 特定のリポジトリの詳細ページに移動し、「Configure」をクリックします。

重大なPHPの問題をステータスと推奨修正時間とともに表示するセキュリティスキャンダッシュボード。

ステップ3. モーダル内を下にスクロールし、開発用依存関係のスキャンを有効化します

誤検知に関する警告とともに、開発者依存関係のスキャンを有効・無効にするオプション。

ステップ4. 手動で再スキャンをトリガーすると結果をすぐに確認できます。または次回の定期スキャンを待つこともできます。