> ## Documentation Index
> Fetch the complete documentation index at: https://docs.replit.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Agentセキュリティスキャン

> ソースコードのセキュリティレビューを実行し、検出結果を評価し、Agentで脆弱性を修正して、修正内容を確認します。

Agentセキュリティスキャンは、コードベース全体をセキュリティおよびプライバシーの脆弱性についてレビューします。Security Agentはモデルベースの分析と[Semgrep](https://semgrep.dev/)や[HoundDog.ai](https://hounddog.ai)などの静的解析ツールを組み合わせ、その検出結果をプロジェクトセキュリティセンターに提示します。

Agentセキュリティスキャンは有料のReplit builderすべてが利用できます。大規模なプロジェクトでは、詳細な監査に最大15分かかることがあります。

## Security Agentがレビューする内容

スキャンを開始すると、Security Agentは次のことを行います：

1. ルート、API、データフロー、エントリポイントをマッピングします。
2. アプリケーションの脅威モデルを構築します。
3. コードベース全体で静的解析を実行します。
4. アプリケーションのコンテキストで検出結果を評価します。
5. レビュー用の検出結果レポートを生成します。

このレビューでは、SQLインジェクション、クロスサイトスクリプティング、クロスサイトリクエストフォージェリなどの安全でないコードパターン、ログやサードパーティAPIに流れる機密データなどのプライバシーの問題、そしてルート、API、データフローにおけるアーキテクチャ上の脆弱性を特定できます。

## Agentセキュリティスキャンを開始する

<Steps>
  <Step title="Security Centerを開く">
    プロジェクトの**Tools**ペインで**Security Center**を選択します。Publishフローから**Review security**を選択することもできます。

    <Frame>
      <img src="https://mintcdn.com/replit/MuLW6SmzOLVKbNrI/images/project-security-center/review-security-button.png?fit=max&auto=format&n=MuLW6SmzOLVKbNrI&q=85&s=f242cc14d62a515060f1a065f6ee7bb5" alt="Publishフローの「Review security」アクション" width="1440" height="900" data-path="images/project-security-center/review-security-button.png" />
    </Frame>
  </Step>

  <Step title="スキャンを開始する">
    **Run scan with Agent**を選択します。

    <Frame>
      <img src="https://mintcdn.com/replit/MuLW6SmzOLVKbNrI/images/project-security-center/run-scan-with-agent.png?fit=max&auto=format&n=MuLW6SmzOLVKbNrI&q=85&s=32ae50df611a37d070e9640d775cca54" alt="プロジェクトセキュリティセンターの「Run scan with Agent」アクション" width="1440" height="900" data-path="images/project-security-center/run-scan-with-agent.png" />
    </Frame>
  </Step>

  <Step title="必要に応じてコンテキストを追加する">
    必要に応じてコンテキストを追加し、脅威モデルをアプリケーションの特定の領域に絞り込んでから、セキュリティスキャンを開始します。

    <Frame>
      <img src="https://mintcdn.com/replit/MuLW6SmzOLVKbNrI/images/project-security-center/scan-options.png?fit=max&auto=format&n=MuLW6SmzOLVKbNrI&q=85&s=2c47ea280383a22967df5daa7f323371" alt="「Add context」フィールドと「Start security scan」アクションを含むセキュリティスキャンオプション" width="1440" height="900" data-path="images/project-security-center/scan-options.png" />
    </Frame>
  </Step>

  <Step title="レビューを待つ">
    Security Agentがレビューを完了するのを待ちます。通常は数分かかり、大規模なプロジェクトでは最大15分かかることがあります。
  </Step>
</Steps>

## 検出結果のレビューと修正

<Steps>
  <Step title="レポートをレビューする">
    **Security Center**で各検出結果とその深刻度を確認します。理解し
    受け入れる検出結果は却下するか、修正のために送信する前に検出結果
    を修正します。
  </Step>

  <Step title="承認した検出結果をAgentで修正する">
    承認した問題をAgentに送信します。Security Agentは脆弱性を別々の
    タスクに整理するため、Agentは複数の修正を並行して作業できます。
  </Step>

  <Step title="スキャンを再実行する">
    Agentが修正を適用したら、別のスキャンを実行して問題が解決された
    ことを確認します。大規模なプロジェクトでは、深刻度の高い検出結果
    が修正された後に追加の問題が明らかになることがあります。
  </Step>
</Steps>

## Level 3を使用する場面

Agentセキュリティスキャンはソースコードをレビューします。ブラウザやネットワークとのやり取りを通じて実行中のアプリも確認する必要がある場合は、[Level 3ブラックボックスペネトレーションテスト](/ja/features/security/black-box-pen-tests)を使用してください。Level 3はブラックボックステストとソースコードレビューを並行して実行します。

## 制限事項とベストプラクティス

* スキャンはReplitのインフラストラクチャで実行されます。ReplitはコードやデータをSemgrep、HoundDog.ai、その他のサードパーティに送信しません。
* スキャンの設定と結果はReplit Appに紐付いたままです。
* スキャンは完全なセキュリティレビューではありません。コードレビュー、テスト、依存関係レビュー、実行中のアプリのチェックと併用してください。
* 大きなコード変更を行った後、依存関係を追加または更新した後、新しいバージョンを発行する前にスキャンを再実行してください。

## 次のステップ

* [プロジェクトセキュリティセンター](/ja/features/security/project-security-center)がセキュリティチェックをどのように組み合わせているかを学びます。
* [ブラックボックスペネトレーションテスト](/ja/features/security/black-box-pen-tests)で実行中のアプリの評価を追加します。
* [セキュリティの概念](/ja/features/security/concepts)で関連用語を確認します。
