正式なドキュメントは英語版であり、この日本語訳はAI支援翻訳により作成された参考用のものです。日本語訳の一部の内容は人間によるレビューがまだ行われていないため、翻訳のタイミングにより英語版との間に差異が生じることがあります。最新かつ正確な情報については、英語版をご参照ください。

SAST誤検出判定フロー

  • プラン: Ultimate
  • 提供形態: GitLab.com、GitLab Self-Managed、GitLab Dedicated

SAST誤検出判定フローは、SASTのクリティカルおよび高重大度の脆弱性を自動的に分析し、潜在的な誤検出を特定します。このプロセスにより、実際のセキュリティリスクではない可能性が高い脆弱性にフラグを立てることで、脆弱性レポートのノイズを低減します。

SASTセキュリティスキャンを実行すると、GitLab Duoは各脆弱性を自動的に分析し、それが誤検出である可能性を判定します。この検知機能は、GitLabがサポートするSASTアナライザーから報告された脆弱性に対して利用できます。

GitLab Duoの評価には次の内容が含まれます:

  • 信頼度スコア: その検出結果が誤検出である可能性を示す数値スコア。
  • 説明: その検出結果が真の検出であるかどうかに関する、コンテキストに基づく判断理由。
  • ビジュアルインジケーター: 脆弱性レポートには、評価を示すバッジが表示されます。

結果はAIによる分析に基づいており、セキュリティ担当者によるレビューが必要です。この機能を使用するには、アクティブなサブスクリプションが割り当てられたGitLab Duoが必要です。

クリックスルーデモについては、SAST誤検出判定フローを参照してください。

メンションしたり、割り当てたり、サービスアカウントからのレビューをリクエストしたりして、このフローをトリガーすることはできません。セキュリティスキャンが完了すると、フローは自動的に実行されます。脆弱性レポートから、誤検出をチェックボタンをクリックすることで、手動で実行することもできます。

SAST誤検出判定の実行

このフローは、次の条件を満たした場合に自動的に実行されます:

  • デフォルトブランチでSASTセキュリティスキャンが正常に完了した。
  • スキャンによって、重大度が致命的または高い脆弱性が検出された。
  • プロジェクトまたはグループでGitLab Duoの機能が有効になっている。

既存の脆弱性に対する分析を手動でトリガーすることもできます:

  1. 上部のバーで、検索または移動先を選択して、プロジェクトを見つけます。
  2. セキュリティ > 脆弱性レポートを選択します。
  3. 分析する脆弱性を選択します。
  4. 右上隅で、偽陽性のチェックを選択します。