CI/CDパイプラインのセキュリティ

CI/CDパイプラインの安全性

すべてのビルドとデプロイのセキュリティを自動化

  • 自動化されたCI/CDスキャン
  • 秘密とサプライチェーンのセキュリティ
  • 誤検出ゼロ
25k以上の機関から信頼|30秒で結果を見る。
オートフィックス・タブ付きダッシュボード

「他のツールの使用経験はあったが、市場を再検討し、現状を確認したかった。Aikido すぐに最有力候補として浮上しました。"

Aikido 開発者にとって、ちょっとした学習プラットフォームだと考えています。

セキュリティはもはや後付けではありません。Aikido、それをDevOpsパイプラインに直接統合し、ワークフローのシームレスな一部となるようにしています。

仕組み

下の矢印
Vanta

1.リポジトリを接続する

Gitプロバイダーをリンクし、保護したいリポジトリを選択するだけで、複雑な設定は必要ありません。

Vanta

2.CI/CDとの統合

GitHub、GitLab、Bitbucket、CircleCIなどで自動セキュリティチェックを有効にし、出荷前に危険なコードをブロック。

Vanta

3.セキュリティルールのカスタマイズ

どの問題をスキャンするかを定義し、重大性に基づいてフェイル条件を設定します。

特徴

CI/CDパイプラインのセキュリティ

自動化されたCI/CDスキャン

GitHub、GitLab、Jenkinsなどと統合し、すべてのビルドで問題を検出します。初期段階でコードをスキャンすることで、脆弱性がリポジトリに侵入する前に検出します。

インテグレーション

サプライチェーンのセキュリティ

依存関係の脆弱性をスキャンし、危険なパッケージをブロックします。Aikido 一般的なSCAツールより一歩進んで、マルウェアのスキャンと検出も行う。

秘密の検出

ハードコードされたAPIキー、パスワード、トークンがパイプラインに漏れるのを防ぎます。

静的コード解析(SAST)

SAST 問題のコードをスキャンしてセキュリティ脆弱性を早期に発見し、安全でないコードが本番環境に到達するのを防ぐ。

コードとしてのインフラ

Aikido 、Infrastructure as Code (IaC)をスキャンし、導入前に設定ミス、セキュリティリスク、コンプライアンス上の問題を検出します。

低い偽陽性

セキュリティ・ノイズを排除し、適切で実用的な発見のみを得る。

インラインコメント

Aikido 、SCM(例:GitHub)のSecrets、SAST、IaC課題に対してインラインコメントを追加し、開発者に特定のコード行に関するセキュリティフィードバックを提供します。チームは、リポジトリごとにこの機能を有効にすることができます。

ポリシーの実施

セキュリティ・ルールを設定して、重大なリスクのあるPRまたはMRを自動的にブロックし、どのタイプのissueスキャンが必要かを選択します。

Aikidoの他のスキャナー

独自のコードで強化し、スキャニングのギャップをカバー。

コードとコンテナ

オープンソース依存性スキャン(SCA)

既知の脆弱性、CVE、その他のリスクについてコードを継続的に監視します。

コード

静的コード解析(SAST)

問題をマージする前に、ソースコードのセキュリティリスクをスキャンします。

ドメイン

アタックサーフェス監視 (DAST)

Webアプリケーションのフロントエンドを動的にテストし、模擬攻撃を通して脆弱性を見つけます。

クラウド

クラウド姿勢管理(CSPM)

主要クラウドプロバイダーのクラウドインフラのリスクを検出します。

コード

シークレット・ディテクション

APIキー、パスワード、証明書、暗号化キーなどが漏れていないか、公開されていないか、コードをチェックします。

コードとコンテナ

オープンソースライセンスのスキャン

デュアルライセンス、制限条項、悪い評判などのリスクについて、お客様のライセンスを監視します。

コード

依存関係におけるマルウェア検出

ソフトウェアのサプライチェーンを保護し、悪意のあるパッケージの混入を防ぎます。

コード

コードとしてのインフラ

Terraform、CloudFormation、Kubernetesのinfrastructure-as-codeに設定ミスがないかスキャンします。

コードとコンテナ

時代遅れのソフトウェア

使用しているフレームワークやランタイムがサポート終了していないか確認します。

コンテナ

コンテナ画像スキャン

コンテナOSのパッケージにセキュリティ上の脆弱性や問題がないかをスキャンします。

カスタム

カスタムスキャナーを接続

現在のスキャナースタックから検出結果をインポートし、自動でトリアージを実行します。

レビュー

Aikido 非常にスケーラブルで使いやすいソリューションであり、複数のコントロールを一箇所に集約し、IDEやCI/CDパイプラインとシームレスに統合することができます。"

ジョナサン・V

XEOSのソフトウェア・エンジニア

Aikidoのソフトはペンテスト済みですか?

はい。私たちのプラットフォームでは、毎年ペントテストを実施しています。また、継続的なバグ報奨金プログラムを実施し、幅広い専門家によって継続的にセキュリティがテストされるようにしています。

SBOMも生成できますか?

ワンクリックでCycloneDX SBOMまたはcsvエクスポートを作成できます。ライセンスとSBOMレポートにアクセスするだけで、使用しているすべてのパッケージとライセンスの概要が表示されます。

私のソースコードをどう扱うのですか?

Aikidoは解析が行われた後にコードを保存しません。SASTやSecrets Detectionのような解析ジョブの中には、git clone操作が必要なものもあります。より詳細な情報はdocs.aikido.devにあります。

製品をテストするために、自分のレポへのアクセス権を与える必要がありますか?

VCSでログインすると、私たちはあなたのリポジトリにアクセスできません。スキャンしたいリポジトリへのアクセス権を手動で与えることができます。サンプルリポジトリを使用してプラットフォームをテストすることも可能です。

リポジトリを接続したくありません。テストアカウントで試すことはできますか?

もちろん!gitでサインアップする際、どのリポジトリにもアクセス権を付与せず、代わりにデモ用のリポジトリを選択できます。

Aikidoはコードベースに変更を加えますか?

不可能であり、やるつもりもない。これは読み取り専用アクセスによって保証されている。

無料で始める
クレジットカードは不要。
Aikido ダッシュボード自動トリガー問題