GitLab Duo Security Review は、ス... ノート
GitLab 日本語

GitLab Duo Security Review は、スキャナーが見逃すロジックの欠陥を発見します

静的スキャナーは、入力のサニタイズが不十分なことやハードコードされたシークレットなどの既知の脆弱性パターンを効果的に特定します。ただし、正しいコードが特定のドメイン内で意図しないアクションを実行するようなロジックの欠陥を検出することはできません。これらの見落とされた問題は、開発の後半に表面化し、修正するためのコストが増加します。Security Review Flowという新しいパブリックベータ機能は、これに対処するために、セキュリティエンジニアの視点からコードの変更を詳しく調べます。コードの意図を追跡することで、パターンマッチングに頼るのではなく、コードが本稼働環境に到達する前にロジックの欠陥を検出します。従来のスキャナーは、アプリケーションの認可モデル、データの機密性ルール、および意図されたワークフローから生じる脆弱性を検出できません。例としては、オブジェクトレベルの認可が破壊されたり、機密性の高いフィールドのデータが公開されたり、支払いなしでチェックアウトを完了するなどのビジネスロジックエラーがあります。手動でのコードレビューとペネトレーションテストは高価で、迅速な開発に追いつきません。GitLab Duo Agent Platformの一部であるSecurity Review Flowは、コードの意図された機能について推論することで、このギャップを埋めます。認可の問題、情報漏洩、マスアサイン、レースコンディションなどの幅広い欠陥を検出します。このツールは、既存のスキャナーと人間の分析を補完するもので、代替するものではありません。コスト効率の高い修正のために、コードの変更点でコードをレビューします。マージリクエストが準備できたら、ユーザーはDuo Security Reviewからレビューを依頼できます。これは、diff、周囲のコード、およびディスカッションを分析します。結果は、詳細な説明、重大性、および修正の提案とともにdiffスレッドとして提示されます。レビューのプロセスは、人間の監視を確保するために、変更を自動的に承認することはありません。Security Review Flowは、さまざまなGitLabプラットフォームのGitLab Ultimate顧客向けにパブリックベータで利用可能です。