Aikido Pentestとは
| セクション | 内容 |
|---|---|
| ペンテストの準備 | プロジェクト、環境準備、許可リストの登録について。 |
| ペンテストの設定 | アクセス、セットアップ、スコープ、コードコンテキスト、安全性、再テストについて。 |
| ペンテスト料金 | 費用、見積もり、支払いオプションについて。 |
| カバレッジと検出結果 | Aikidoがテストする内容と主要な検出結果タイプの読み方について。 |
| 継続的ペンテスト | アプリケーションへの変更を自動的にテストする方法について。 |
Aikido Pentestとは
Section titled “Aikido Pentestとは”Aikido Pentestは、エージェント型のAI駆動型侵入テストプラットフォームであり、従来のペンテストのごく一部の時間で、深く現実的なセキュリティ評価を実施します。
トップクラスのレッドチーマーのように振る舞う数百の自律エージェントを使用し、アプリケーション、API、インフラストラクチャ全体にわたる脆弱性を発見、悪用、検証します。
手動レポートを何週間も待つ代わりに、検証済みの検出結果、実証コード(PoC)、修復ガイダンスを含む実用的な結果を数時間以内に得ることができます。
中核となる原則
Section titled “中核となる原則”- 世界クラスのハッカーによる構築: 彼らのように考え行動するよう設計されていますが、安全かつ再現可能です。
- スケーラブルかつ継続的: オンデマンドで、またはリリースごとに継続的にテストを実行できます。
- 完全な可視性: すべてのリクエスト、エクスプロイト、検出結果をリアルタイムで確認できます。
- 実用的な出力: 結果は検証・優先順位付けされており、開発者がすぐに修正に取り組めます。
Aikido Pentestは、インテリジェントなエージェント連携を用いて、侵入テストの全ワークフローを実行します。
1. 探索(Discovery)
Section titled “1. 探索(Discovery)”システムは、スキャン(ブラックボックス方式)またはコードやOpenAPI仕様の解析(ホワイトボックス方式)によって、アプリケーションのすべての機能、エンドポイント、APIをマッピングします。
例として、パスワードリセット、アカウント削除、ファイルアップロードなどのエンドポイントが挙げられます。
2. 悪用(Exploitation)
Section titled “2. 悪用(Exploitation)”数百のエージェントが特定の領域に集中し、実際の攻撃手法を幅広くシミュレートします。このフェーズで対象となる脆弱性と攻撃ベクトルの包括的な一覧については、Aikido Pentestが検出できる問題を参照してください。
3. 検証(Validation)
Section titled “3. 検証(Validation)”各検出結果は、誤検知を排除し悪用可能性を確認するために、追加のエージェントによって検証されます。
以下の情報を含む検証済みの脆弱性を得ることができます。
- 攻撃タイプと深刻度レベル
- CVEまたはCWE参照(該当する場合)
- リクエスト/レスポンスデータの例
- 開発者がすぐに使える修復手順
4. レポート(Report)
Section titled “4. レポート(Report)”Aikido Pentestが検証を完了すると、エグゼクティブ向けの概要と開発者向けの実用的な検出結果を組み合わせた詳細なレポートを作成します。このレポートは、セキュリティ、エンジニアリング、コンプライアンスの各チームがすぐに対応できるように設計されています。監査人、経営陣、外部関係者向けにカスタマイズされたレポートタイプをエクスポートすることもできます。詳細はペンテストレポートをご覧ください。
Aikido Pentestはクレジットを使用します。標準ペンテストは固定料金、ライトサイズドペンテストはアプリケーションのスコープに応じた料金、継続的ペンテストは従量課金制です。クレジット費用、年間見積もり、Run now, pay later(今すぐ実行、後で支払い)については、ペンテスト料金をご覧ください。
対象外のもの
Section titled “対象外のもの”Aikido Pentestは、あらゆる形式のセキュリティテストを補完するものであり、それらに置き換わるものではありません。
以下は対象外です。
- ソーシャルエンジニアリングや物理的セキュリティの評価
- すべての脆弱性が発見されることの保証