Aikido

悪用されたことのないCVEの優先順位付けをやめる

Aikido SCA 、オープンソース依存関係 SCA 依存関係 CVE、マルウェア、ライセンス、およびEOL(サポート終了)依存関係 。実際にアクセス可能なものを優先順位付けし、AutoFixがそれらを安全で変更の少ないプルリクエストに変換します。

データは共有されません - 読み取り専用アクセス - CC不要
5万社以上で活用されています。
|
10万以上の開発者に愛用されています。
|
4.7/5
問題点

ほとんどのSCA 2,000件のCVEを検出するため、それらを一つひとつ確認して絞り込む必要があります

ClassicSCA 、依存関係 脆弱性 依存関係 、見つかったものをすべてリストアップします。そのほとんどは到達不可能であり、悪用される可能性もありません。チームは数日間かけて優先順位付けを行い、ほんの一握りの問題を修正するのです。

Aikido SCA 誤検知を100%削減することにSCA 。

1. 依存関係レベルの分析
脆弱性のある依存関係が、直接的または間接的に、アプリ内で実際に使用されているかどうかを確認します。
2. 関数レベルの分析
コードが脆弱脆弱性到達するかどうかを追跡します。
3. 文脈(実行時)解析
実際の実行環境において、コードや依存関係 どのように依存関係 観察することで、悪用可能性を判断します。
4. 悪用可能性の分析
新着
エージェントは、コードにおけるパッケージの使用状況に基づいて各CVEを評価し、一般的なCVEデータではなく、リポジトリの状況を踏まえた根拠に基づいて優先順位付けを行います。
新機能 - 悪用可能性分析

エージェントがコードを読み取るため、誤検知はもはや発生しません

フラグが立てられたCVEはすべて、リポジトリ内でのパッケージの実際の使用状況に基づいて分析されます。他のツールでは、ノイズ 削減できます。 Aikido は、誤検知を完全に排除します。

脆弱性のあるパッケージがインストールされているかどうかだけでなく、リポジトリ内でどのように使用されているかを確認します。
到達可能性解析に加えて、コードベース固有の推論を追加し、実際に悪用可能かどうかを確認する。
すべての決定には、エージェントによる書面による理由説明が添付され、完全な実行履歴として記録されます。

「Aikidoのペンテストは、人間レベルの包括的な発見を驚異的な速さで提供し、厳格なコンプライアンスレビューを問題なく通過しました。」

ダン・シャーウッドカオス・コントロール・ソリューションズ 代表取締役

GEAはSonarqubeから Aikido

Aikidoは、既存ツールでは完全に対処できなかったセキュリティの盲点を特定するのに役立ちます。SCA (Software Composition Analysis) を超えて、状況を一変させるものでした。

ニコライ・ブロガードSAST SCAのサービスオーナー

記事を読む
GEAはSonarqubeから Aikido
AIKIDO

現在実行中のバージョンに対して、互換性を損なうことなく、CVEの修正パッチを適用してください

Aikido は、ロックファイルに記載されているパッケージと全く同じパッチ適用版を生成します。APIは同じですが、脆弱性排除されています。互換性を損なう変更はなく、開発者がコードを書き直す必要もありません。

  • その場でCVEを修正する

  • マージ可能なプルリクエストとして送信する

  • リポジトリを常に保護しましょう。

デモ動画

Aikido 4分以内で解説するCVEの悪用可能性分析

AIエージェントが、コードの文脈に基づいて各CVEを評価し、実際に悪用可能かどうか、そしてその理由を提示します。
一般的なアラートを追いかけるのではなく、真のリスクに対処しましょう。

参照 Aikido の実演

動画をご覧になるには、職場のメールアドレスを入力してください

動画を見る

誤検知を排除し、検出された問題をワンクリックで修正できます。

SCA

何が AikidoSCA 他のツールと一線を画す点

SBOMS

SBOMを活用してソフトウェアを完全に可視化する

在庫全体にわたるソフトウェア部品表(SBOM )を分析、確認、エクスポートします。ワンSBOM を生成したり、外部のSBOMをインポートしたり、サードパーティのリスク管理をすべて一か所で行えます。

連携

SCA 、IDEから本番環境に至るまでのSDLC全体にSCA

IDE、Git、CI、コンテナ、VMを横断してスキャンできる単一のツールです。相関付けられた検出結果により、各段階での重複アラートを排除します。

AIKIDO

Aikido IntelのプレCVE機能は、脆弱性が一般に公開される前にユーザーを保護します...

AikidoAikido独自のマルウェアおよび脆弱性 、CVEが登録される前に脅威を検知し、NVD、GitHub Advisory、および10以上の外部フィードと照合します。これには、npm、PyPI、GitHub Actions、Mavenに存在する12,000件以上の既知の悪意のあるパッケージが含まれます。

無料スキャンを開始する

コードもクラウドもランタイムも、この一つで守る。
脆弱性を自動で発見し、すばやく修正。

よくある質問

SCAに関するよくある質問

ソフトウェアコンポジション分析 (SCA) とは何ですか?そして、プロジェクトにおいてそれがなぜ重要なのでしょうか?

ソフトウェア構成分析 (SCA) は、オープンソースの依存関係に対するヘルスチェックのようなものです。プロジェクトに組み込むライブラリやパッケージをスキャンし、既知のオープンソースの脆弱性、ライセンス上の問題、その他のリスクを特定します。オープンソースを使用している場合(ほぼ間違いなく使用しているはずです)、1つの脆弱な依存関係がアプリケーション全体のセキュリティを危険にさらす可能性があるため、SCAは重要です。SCAは、プロジェクト内のサードパーティコードが隠れたバックドアや時限爆弾ではないことを保証するのに役立ちます。

AikidoのSCAスキャナーは、オープンソースの依存関係における脆弱性をどのように検出しますか?

依存関係のための自動探偵のように機能します。AikidoのSCAスキャナーは、使用しているすべてのライブラリとバージョン(依存関係ツリー)を特定し、それぞれを、既知の脆弱性(CVE)とオープンソースの脅威インテリジェンスの常に更新されるデータベースと照合します。簡単に言えば、既知のセキュリティホールがあるライブラリや悪意のあるパッケージを使用している場合、Aikidoがそれを発見して警告します。これは、脆弱性フィードを活用して問題を迅速に検出する包括的な依存関係スキャンです。

AikidoのSCAチェックをCI/CDパイプラインに統合し、依存関係の自動スキャンを行うことはできますか?

もちろんです。AikidoのSCAはCI/CDパイプラインにぴったりと適合します。GitHub Actions、GitLab CI、Jenkins、CircleCI、または使用しているあらゆるツールと連携させることで、すべてのビルドまたはプルリクエストで依存関係スキャンが自動的に実行されます。つまり、新しい脆弱な依存関係は、本番環境にデプロイされる前に捕捉され、報告されます。要するに、自動化されたオープンソースセキュリティチェックは、開発ワークフローに組み込まれた一部となります。

AikidoのSCAは問題を報告するだけですか、それとも脆弱な依存関係を自動的に修正できますか?

Aikidoは、脆弱な依存関係について警告するだけでなく、その修正を支援します。多くの問題に対して、ワンクリックのAutoFixソリューションを提供します。アップグレードすべき安全なバージョンを提案し、依存関係を更新するためのプルリクエストを自動的に開くことができます。その他のケースでは、問題を正確に解決する方法がわかるように、明確な修正ガイダンスを提供します。結論として、オープンソースのセキュリティ問題を報告するだけでなく、修正を効率化します(多くの場合、面倒な作業を代行します)。

AikidoのSCAは、アプリケーション向けにSoftware Bill of Materials (SBOM) を生成できますか?

はい、AikidoのSCAは、ワンクリックでアプリケーションのソフトウェア部品表(SBOM)を作成できます。プロジェクト内のすべてのオープンソースコンポーネントの完全なリストをコンパイルし、CycloneDXやSPDXなどの標準形式(またはプレーンなCSV)でエクスポートできます。このSBOMは、お客様とコンプライアンスチームに、ソフトウェアに含まれるものの完全なインベントリを提供します。これは、可視性の向上、コンプライアンス監査、およびスタックに「未知の」要素がないことの確認に非常に役立ちます。

AikidoのSCAスキャナーは、どのような言語とパッケージマネージャーをサポートしていますか?

AikidoのSCAは、主要なプログラミング言語とそのパッケージマネージャーのほとんどをサポートしています。人気のあるものであれば、おそらくサポートされています。例えば、JavaScript/TypeScript (npm, Yarn, pnpm)、Python (pip, Poetry)、Java/Scala/Kotlin (Maven, Gradle, sbt)、.NET (NuGet)、Ruby (Bundler)、PHP (Composer)、Go (Go modules)、Rust (Cargo)、Swift (CocoaPods and SwiftPM)、Dart (pub)などをカバーしています。C/C++プロジェクトも処理でき(ロックファイルなしで既知の依存関係をスキャン)、要するに、Aikidoのスキャナーは幅広い言語をカバーしているため、どのような技術スタックにも対応できる可能性が高いです。

AikidoのSCAが依存関係で検出できる脆弱性の例にはどのようなものがありますか?

依存関係に存在する既知のオープンソースの脆弱性は、基本的にすべて検出されます。例えば、プロジェクトにLog4Shell(悪名高いLog4jの脆弱性)の影響を受けるライブラリが含まれている場合、AikidoのSCAがそれを特定します。OpenSSL Heartbleedバグのようなケースも同様で、脆弱なバージョンが存在すれば、それがわかります。さらに、あまり知られていないCVEや悪意のあるパッケージ(侵害されたnpm/PyPIパッケージなど)も検出します。依存関係に既知の欠陥やバックドアがあれば、Aikidoがそれを検知します。

AikidoのSCAは、依存関係のスキャンにおいてSnykやGitHub Dependabotのような他のツールとどのように比較されますか?

AikidoのSCAは、Snykのオープンソーススキャンと同様のカバレッジを提供しますが、余分な情報が大幅に少なくなっています。Snykは強力ですが、しばしば大量のアラート(低優先度の問題を含む)でユーザーを圧倒します。一方、Aikidoはリスクを自動的に優先順位付けし、真のリスクのみを表示します。これにより、ノイズが減り、シグナルが増えます。既知の脆弱性に対するバージョンアップPRを自動化するだけのDependabotとは異なり、Aikidoは脆弱性に関する完全なコンテキストを提供し、悪意のあるパッケージをスキャンし、ライセンスをチェックし、ワンクリックで修正を提供します。要するに、アラート疲れなしでSnykレベルの徹底した分析が得られ、Dependabotのような基本的なツールよりもはるかに多くの機能を利用できます。

既にDependabot(または同様のツール)を使用している場合でも、AikidoのSCAスキャンは必要ですか?

Dependabotは有用な出発点ですが、それだけでは十分ではありません。Dependabotは既知の問題がある依存関係を更新しますが、すべてを捕捉するわけではありません。例えば、悪意のあるパッケージや、まだアップデートが利用できない脆弱性を見逃す可能性があります。AikidoのSCAは、より詳細なオープンソースセキュリティスキャンを提供します。Dependabotが見逃す問題を検出し、各脆弱性に関する詳細を提供し、さらには自動修正も行います。要するに、基本的な更新自動化だけでなく、徹底的な依存関係スキャンを望むなら、やはりAikidoがあなたの背後を監視していることを望むでしょう。