コンテンツにスキップ

GitHub PRゲーティング

AikidoインターフェースからGitHub PR Gatingを簡単に設定できます。この機能により、指定したしきい値に対して新たに導入されたIssueをブロックし、Pull Requestがどの既存Issueを解決しているかを確認できます。これらのチェックは、機能ブランチに変更がコミットされるたびに実行されます。このドキュメントでは、コードを使わずに複数のリポジトリを一括で管理する方法に焦点を当てます。

  • 一括リポジトリ管理: Aikidoインターフェースを通じて、複数のリポジトリの設定を一度に簡単に指定・管理できます。
  • コード不要の統合: GitHubにAikidoアプリをインストールすることで、コードを埋め込むことなくチェックを管理でき、セットアップが簡素化されます。
  • コスト効率: AikidoでGitHub Checksを管理することで、GitHub上のCI時間を消費せずに済み、大幅なコスト削減につながります。

ステップ1. Integrationsページに移動し、CI gatingセクションでGitHubを選択します。

リスクのあるコードのマージをブロックするために、CIツール(GitHub、GitLab、Bitbucket、Azure)を接続する。

ステップ2(任意). ポップアップするモーダルで PR Gating Configuration Via Aikido Dashboard を選択します。これにより、PR Checksアプリをインストールするための新しいタブがGitHubで開きます。注意: このモーダルは、コード経由でGitHub Actionsをすでに利用している場合にのみポップアップします

GitHub向けのPRゲーティング方法(Aikidoダッシュボードまたはコード内のGitHub Actions)を選択する。

ステップ3. GitHubにAikido PR Checksアプリをインストールします。ワークスペースで現在使用しているGitHub組織を選択していることを確認してください。Aikidoにアクセスを許可するリポジトリを選択します。すべてのリポジトリへのアクセスを許可することで、Aikido内から簡単に管理できるためお勧めします。

ロゴとインストール場所の確認を含むAikido PR Checksのインストールプロンプト。

ステップ4. Aikidoはリポジトリの概要を表示するGitHub CIページにリダイレクトします。ここからリポジトリの設定を開始できます。すべてが正常に動作することを確認するために、まず1つのリポジトリから始めることをお勧めします。

ステップ5. リポジトリを一括選択し、下部のフローティングバーでSetup PR Scansをクリックします。

ステップ6. これにより、失敗の深刻度レベルと実行するスキャンを選択するモーダルがトリガーされます。

"about-github"リポジトリのセキュリティスキャン設定。

PRコメントから直接Issueをignoreする

Section titled “PRコメントから直接Issueをignoreする ”

Aikidoが検出結果に対してインラインPRコメントを投稿した場合、次のように返信することでGitHubから直接そのIssueをignoreできます。

@AikidoSec ignore: [your reason to ignore]

例:

@AikidoSec ignore: This secret is used for tests only.

これは、Aikidoプラットフォーム上で手動でIssueをignoreするのと同じ動作を行います。

  • IssueがAikido上でignore済みとしてマークされます。
  • ignoreの理由が保存されます。
  • すべてのブロッキングIssueが解決またはignoreされると、PR gatingがグリーンになります。

失敗したPRチェックでマージをブロックする

Section titled “失敗したPRチェックでマージをブロックする ”

AikidoはPRチェックを失敗させることができますが、その失敗したチェックがマージをブロックするかどうかはGitHub側の判断です。必須ステータスチェックを含むブランチ保護を設定してください。

特定のリポジトリへの例外の追加

Section titled “特定のリポジトリへの例外の追加 ”

設定が少し異なる特定の1つのリポジトリを持ちたい場合があります。リポジトリ項目のトリプルドットをクリックするか、1つ以上の項目を選択してConfigure Scansプロセスを再度実行することで、簡単に例外を追加できます。

プロジェクトの設定管理オプションを備えたクリティカルな脆弱性ステータスダッシュボード。