段階的なセキュリティスキャンで Commit や Push 前にリスクを検出して修正します。
コードセキュリティは、コーディング中の高速チェック、タスク完了前の意味解析、重要な変更を外部へ出す前のファイル間データフロー解析を提供します。
コードを書き込む操作の後に実行され、危険な呼び出しや明らかな資格情報の漏えいなど、高リスクの pattern を確認する無料の基本スキャンです。コーディング中は有効にしておきます。
増分コードを意味的に読み取り、SQL injection、remote command execution、機密情報漏えいなどを検出します。実装がほぼ完了した段階で Qoder に lightweight security scan を依頼します。
ファイルや関数をまたいでデータを追跡します。認証、認可、外部入力、データアクセスなど、複数の code path を接続しないとリスクが見えない変更で使用します。
コードセキュリティを開く
- Settings を開きます。
- Coding の Security を選択します。
- Static Check、Lightweight Scan、Deep Scan の状態を確認します。
スキャンを選択する
| スキャン | 対象 | 推奨タイミング |
|---|---|---|
| Static Check | 現在のタスクで生成されたコードと一般的な高リスクパターン | コーディング中。 |
| Lightweight Scan | 増分コードの意味的なリスク | タスク完了前。 |
| Deep Scan | ファイルと関数をまたぐデータフロー | 重要な Commit または Push 前。 |
Static Check
コードを書き込む操作の後に実行され、危険な呼び出しや明らかな資格情報の漏えいなど、高リスクの pattern を確認する無料の基本スキャンです。コーディング中は有効にしておきます。
Lightweight Scan
増分コードを意味的に読み取り、SQL injection、remote command execution、機密情報漏えいなどを検出します。実装がほぼ完了した段階で Qoder に lightweight security scan を依頼します。
Deep Scan
ファイルや関数をまたいでデータを追跡します。認証、認可、外部入力、データアクセスなど、複数の code path を接続しないとリスクが見えない変更で使用します。
検出結果を処理する
- 重大度、ファイル、行、説明を確認します。
- 入力元、危険な操作、到達可能な経路を確認します。
- Agent に修正を依頼するか、自分で編集します。
- Review で最終差分を確認します。
- 関連テストとスキャンを再実行します。
影響する call path をカバーする最小の範囲から開始してください。範囲を絞ると速くなりますが、問題の成立条件を決める関連ファイルを除外しないでください。