Skip to main content
機能

コードセキュリティ

段階的なセキュリティスキャンで Commit や Push 前にリスクを検出して修正します。

コードセキュリティは、コーディング中の高速チェック、タスク完了前の意味解析、重要な変更を外部へ出す前のファイル間データフロー解析を提供します。

コードセキュリティを開く

  1. Settings を開きます。
  2. CodingSecurity を選択します。
  3. Static CheckLightweight ScanDeep Scan の状態を確認します。

スキャンを選択する

スキャン対象推奨タイミング
Static Check現在のタスクで生成されたコードと一般的な高リスクパターンコーディング中。
Lightweight Scan増分コードの意味的なリスクタスク完了前。
Deep Scanファイルと関数をまたぐデータフロー重要な Commit または Push 前。

Static Check

コードを書き込む操作の後に実行され、危険な呼び出しや明らかな資格情報の漏えいなど、高リスクの pattern を確認する無料の基本スキャンです。コーディング中は有効にしておきます。

Lightweight Scan

増分コードを意味的に読み取り、SQL injection、remote command execution、機密情報漏えいなどを検出します。実装がほぼ完了した段階で Qoder に lightweight security scan を依頼します。

Deep Scan

ファイルや関数をまたいでデータを追跡します。認証、認可、外部入力、データアクセスなど、複数の code path を接続しないとリスクが見えない変更で使用します。

検出結果を処理する

  1. 重大度、ファイル、行、説明を確認します。
  2. 入力元、危険な操作、到達可能な経路を確認します。
  3. Agent に修正を依頼するか、自分で編集します。
  4. Review で最終差分を確認します。
  5. 関連テストとスキャンを再実行します。
Static Check は無料です。Lightweight Scan は 500 行あたり約 5 Credits、Deep Scan は約 20 Credits が参考値です。実際の消費は範囲、複雑度、検出内容によって異なります。
影響する call path をカバーする最小の範囲から開始してください。範囲を絞ると速くなりますが、問題の成立条件を決める関連ファイルを除外しないでください。
スキャンはテスト、依存関係監査、シークレット管理、人によるレビューの代替ではありません。漏えい済みの資格情報はローテーションしてください。