Skip to main content
Security Centerには3つのスキャンレベルがあります。各レベルは前のレベルにチェックを追加し、依存関係のチェックから、ソースコードレビュー、ライブアプリのテストまで対応します。

レベルを比較する

スキャンレベルは、スキャンが何をチェックするかを表すものであり、検出結果の重大度を表すものではありません。検出結果には、critical、high、medium、lowなど、別の重大度評価があります。
Level 1は無料です。Level 2には有料のReplitプランが必要です。Level 3には、追加のプランおよびプロジェクトアクセスの要件があります。 Level 2とLevel 3でのAgentの作業には、Agentの使用量に応じた課金が適用されます。 スキャンレベルを利用できない場合は、プロジェクトのアクセス権と、Security Centerに表示されるアップグレードの案内を確認してください。

Level 1: Basic security checks

Level 1では、無料の依存関係とパッケージのチェックを実行します。アプリが依存しているライブラリの既知の脆弱性を見つけるために使用します。
Level 1が選択されたスキャンセレクター。Basic security checksにFreeと表示され、依存関係とパッケージのチェックのみが有効になっている

Level 1には依存関係とパッケージのチェックが含まれます。2つの×印は、ソースコード解析とライブPreviewのテストが含まれていないことを示しています。

Level 1では、アプリケーションコードのAgentによる静的解析や、ライブPreviewの外部からのテストは実行されません。 依存関係のスキャンで問題がなくても、ご自身のコードに脆弱性がないことを意味するわけではありません。
実行するには、Run scanメニューを開き、Level 1を選択して、メニュー内のRun scanを選択します。

Level 2: Deep security scan

Level 2にはLevel 1のチェックが含まれ、さらにソースコードのAgentによるセキュリティレビューが追加されます。アプリケーションの実装における脆弱性を調査するために使用します。 Security Agentは、モデルベースのレビューと静的解析を組み合わせます。SQLインジェクション、クロスサイトスクリプティング(XSS)、ログ内の機密データ、アーキテクチャ上の脆弱性などのリスクを特定できます。 Level 2には、実行中のアプリの外部ブラックボックステストは含まれません。
Level 2のDeep security scanが選択されたスキャンセレクター。依存関係とコードのチェックが有効で、Customizeが折りたたまれており、Run scan with Agentボタンが表示されている

Level 2ではAgentによる静的解析が追加されます。ライブPreviewのテストは引き続き対象外で、Customizeを使うとレビューの焦点を絞れます。

Level 2を選択し、必要に応じてCustomizeを展開してコンテキストを追加してから、Run scan with Agentを選択します。 ソースコードレビューのワークフローと、検出結果のレビューおよび修正方法については、Agentセキュリティスキャンをご覧ください。

Level 3: AI pentest

Level 3にはLevel 2のチェックが含まれ、さらにライブPreviewに対する外部ブラックボックスのペネトレーションテストが追加されます。 ブラックボックステストでは、ソースコードを使用せずに、ブラウザとネットワークのやり取りを通じて実行中のアプリを検査します。Agentによるソースコードレビューとブラックボックステストは、別々に並行して実行されます。 実装と、実行中のアプリの外部から観察できる動作の両方を検査したい場合は、Level 3を使用します。
Level 3のAI pentestが選択されたSecurity Centerのスキャンセレクター。依存関係のチェック、Agentによる静的解析、ライブPreviewのテストが有効になっている

Level 3では、依存関係、Agentによるソースコード解析、ライブPreviewの外部テストの3つのチェックがすべて有効になります。

Level 3のワークフローの詳細は、ブラックボックスペンテストをご覧ください。

スキャンを選択して実行する

1

Security Centerを開く

プロジェクトのToolsペインで、Security Centerを選択します。
2

レベルを選択する

Security Centerの上部でRun scanを選択し、レビューの内容に合ったレベルを選びます。
3

実行して確認する

選択したスキャンを開始し、完了するまで待ちます。Level 3の場合は、ソースコードレビューとブラックボックステストの両方の検出結果を確認します。
4

修正して検証する

承認した問題をAgentに送る前に、検出結果を確認します。修正を適用した後は、スキャンを再実行し、再公開して、公開済みのアプリを更新します。

レベルと公開チェックの違い

公開チェックは、Security Centerのオンデマンドスキャンとは別のものです。Block publishing of critical vulnerabilitiesをオンにしても、Level 2のAgentレビューやLevel 3のブラックボックステストは実行されません。
公開チェックに合格しても、アプリケーションコードに脆弱性がないことが保証されるわけではありません。そのカバレッジが必要な場合は、ソースコードレビューやライブアプリのテストを実行してください。 どのスキャンも、アプリが安全であることを保証するものではありません。コードレビュー、テスト、その他のセキュリティチェックと併せてスキャンを使用してください。

次のステップ