Threat Model
Threat Modelは、アセスメントが開始され、discoveryフェーズが完了すると、アセスメント詳細ページに表示されます。Aikido PentestとCode Auditの両方で利用可能で、当社のエージェントがアプリケーションのセキュリティ体制をどのように認識し、テストしているかを透明性を持ってリアルタイムに確認できます。
コードリポジトリがペンテストまたはCode Auditにリンクされている必要があります。
Recon Report
Section titled “Recon Report”Recon Reportは、初期のdiscoveryフェーズで発見された内容の概要をまとめたものです。特定の攻撃試行を確認する前に「攻撃者視点」を理解できるよう、アプリケーションの攻撃対象領域を読みやすい形で概観できます。
以下を含む、アプリケーションの攻撃対象領域を素早く把握できます。
- エンドポイント
- 使用されている技術
- 認証メカニズム
- さらなるテストが必要な注目領域
このレポートを使って、不要な露出資産を特定・廃止したり、意図したセキュリティコントロールがスキャナーから見えていることを確認したりできます。
また、アプリケーションのアーキテクチャ、ロール、信頼境界の図も含まれているため、全体像を一目で把握できます。

Recon Reportに含まれるアーキテクチャ図の例
Attack Plan
Section titled “Attack Plan”Attack Planは、アプリケーションに対する具体的な攻撃ベクトルを構造化した表です。各行は、特定のコードスニペットや特定のアーキテクチャ上の脆弱性仮説に焦点を当てた、標的を絞ったテストを表します。
各エントリーには以下が表示されます。
- Starting assumption: エージェントが何をテストしているか、および対象のファイルやエンドポイント
- Type: テスト対象の脆弱性カテゴリ(インジェクションや認証バイパスなど)
- Agent: タスクに割り当てられた特定の攻撃エージェント
- Status: 攻撃の現在の状態
- Not Started - エージェントがまだ開始していない
- In Progress - エージェントが実行中
- Exploitable - エージェントが悪用可能なIssueを発見した
- No issues found - エージェントが脆弱性を発見せずに完了した
- Stopped - エージェントがキャンセルされた