> ## Documentation Index
> Fetch the complete documentation index at: https://docs.replit.com/llms.txt
> Use this file to discover all available pages before exploring further.

# セキュリティスキャンのレベル

> Security CenterのLevel 1、2、3を比較して、依存関係のチェック、Agentによるソースコードレビュー、実行中のアプリのブラックボックステストから選択します。

Security Centerには3つのスキャンレベルがあります。各レベルは前のレベルにチェックを追加し、依存関係のチェックから、ソースコードレビュー、ライブアプリのテストまで対応します。

## レベルを比較する

| チェック | Level 1: Basic security checks | Level 2: Deep security scan | Level 3: AI pentest |
| - | - | - | - |
| 依存関係とパッケージのチェック | あり | あり | あり |
| コードのAgentによる静的解析 | なし | あり | あり |
| ライブPreviewの外部ブラックボックステスト | なし | なし | あり |

スキャンレベルは、スキャンが**何をチェックするか**を表すものであり、検出結果の重大度を表すものではありません。検出結果には、critical、high、medium、lowなど、別の重大度評価があります。

<Note>
  Level 1は無料です。Level 2には有料のReplitプランが必要です。Level 3には、追加のプランおよびプロジェクトアクセスの要件があります。
  Level 2とLevel 3でのAgentの作業には、[Agentの使用量に応じた課金](/ja/billing/ai-billing)が適用されます。
  スキャンレベルを利用できない場合は、プロジェクトのアクセス権と、Security Centerに表示されるアップグレードの案内を確認してください。
</Note>

## Level 1: Basic security checks

Level 1では、無料の依存関係とパッケージのチェックを実行します。アプリが依存しているライブラリの既知の脆弱性を見つけるために使用します。

<Frame caption="Level 1には依存関係とパッケージのチェックが含まれます。2つの×印は、ソースコード解析とライブPreviewのテストが含まれていないことを示しています。">
  <img src="https://mintcdn.com/replit/eMtVh9r9vdofkDp2/images/project-security-center/level-1-basic-checks.png?fit=max&auto=format&n=eMtVh9r9vdofkDp2&q=85&s=c7113146bab69f10b79d75e9389eacce" alt="Level 1が選択されたスキャンセレクター。Basic security checksにFreeと表示され、依存関係とパッケージのチェックのみが有効になっている" width="2086" height="1220" data-path="images/project-security-center/level-1-basic-checks.png" />
</Frame>

<Note>
  Level 1では、アプリケーションコードのAgentによる静的解析や、ライブPreviewの外部からのテストは実行されません。
  依存関係のスキャンで問題がなくても、ご自身のコードに脆弱性がないことを意味するわけではありません。
</Note>

実行するには、**Run scan**メニューを開き、**Level 1**を選択して、メニュー内の**Run scan**を選択します。

## Level 2: Deep security scan

Level 2にはLevel 1のチェックが含まれ、さらにソースコードのAgentによるセキュリティレビューが追加されます。アプリケーションの実装における脆弱性を調査するために使用します。

Security Agentは、モデルベースのレビューと静的解析を組み合わせます。SQLインジェクション、クロスサイトスクリプティング(XSS)、ログ内の機密データ、アーキテクチャ上の脆弱性などのリスクを特定できます。

Level 2には、実行中のアプリの外部ブラックボックステストは含まれません。

<Frame caption="Level 2ではAgentによる静的解析が追加されます。ライブPreviewのテストは引き続き対象外で、Customizeを使うとレビューの焦点を絞れます。">
  <img src="https://mintcdn.com/replit/eMtVh9r9vdofkDp2/images/project-security-center/level-2-deep-security-scan.png?fit=max&auto=format&n=eMtVh9r9vdofkDp2&q=85&s=94e89fbe3f75913e8d3b02b5165aab8c" alt="Level 2のDeep security scanが選択されたスキャンセレクター。依存関係とコードのチェックが有効で、Customizeが折りたたまれており、Run scan with Agentボタンが表示されている" width="2086" height="1220" data-path="images/project-security-center/level-2-deep-security-scan.png" />
</Frame>

**Level 2**を選択し、必要に応じて**Customize**を展開してコンテキストを追加してから、**Run scan with Agent**を選択します。

ソースコードレビューのワークフローと、検出結果のレビューおよび修正方法については、[Agentセキュリティスキャン](/ja/features/security/agent-security-scans)をご覧ください。

## Level 3: AI pentest

Level 3にはLevel 2のチェックが含まれ、さらにライブPreviewに対する外部ブラックボックスのペネトレーションテストが追加されます。

ブラックボックステストでは、ソースコードを使用せずに、ブラウザとネットワークのやり取りを通じて実行中のアプリを検査します。Agentによるソースコードレビューとブラックボックステストは、別々に並行して実行されます。

実装と、実行中のアプリの外部から観察できる動作の両方を検査したい場合は、Level 3を使用します。

<Frame caption="Level 3では、依存関係、Agentによるソースコード解析、ライブPreviewの外部テストの3つのチェックがすべて有効になります。">
  <img src="https://mintcdn.com/replit/Skn6tD6LwF4-qlqT/images/project-security-center/level-3-ai-pentest.png?fit=max&auto=format&n=Skn6tD6LwF4-qlqT&q=85&s=3483509c46c876b6701ee817fc8d5392" alt="Level 3のAI pentestが選択されたSecurity Centerのスキャンセレクター。依存関係のチェック、Agentによる静的解析、ライブPreviewのテストが有効になっている" width="2204" height="1200" data-path="images/project-security-center/level-3-ai-pentest.png" />
</Frame>

Level 3のワークフローの詳細は、[ブラックボックスペンテスト](/ja/features/security/black-box-pen-tests)をご覧ください。

## スキャンを選択して実行する

<Steps>
  <Step title="Security Centerを開く">
    プロジェクトの**Tools**ペインで、**Security Center**を選択します。
  </Step>

  <Step title="レベルを選択する">
    Security Centerの上部で**Run scan**を選択し、レビューの内容に合ったレベルを選びます。
  </Step>

  <Step title="実行して確認する">
    選択したスキャンを開始し、完了するまで待ちます。Level 3の場合は、ソースコードレビューとブラックボックステストの両方の検出結果を確認します。
  </Step>

  <Step title="修正して検証する">
    承認した問題をAgentに送る前に、検出結果を確認します。修正を適用した後は、スキャンを再実行し、再公開して、公開済みのアプリを更新します。
  </Step>
</Steps>

## レベルと公開チェックの違い

<Note>
  公開チェックは、Security Centerのオンデマンドスキャンとは別のものです。**Block publishing of critical vulnerabilities**をオンにしても、Level 2のAgentレビューやLevel 3のブラックボックステストは実行されません。
</Note>

公開チェックに合格しても、アプリケーションコードに脆弱性がないことが保証されるわけではありません。そのカバレッジが必要な場合は、ソースコードレビューやライブアプリのテストを実行してください。

どのスキャンも、アプリが安全であることを保証するものではありません。コードレビュー、テスト、その他のセキュリティチェックと併せてスキャンを使用してください。

## 次のステップ

* [Project Security Center](/ja/features/security/project-security-center)で、検出結果を確認し管理します。
* [Agentセキュリティスキャン](/ja/features/security/agent-security-scans)で、ソースコードのワークフローを学びます。
* [ブラックボックスペンテスト](/ja/features/security/black-box-pen-tests)で、実行中のアプリをテストします。
