08 — Getting started
No. 08.1
よくある質問
Questions
導入を決める前に、
よく聞かれること。
費用や稼働の保証については、ここでは扱いません。
i.情報と安全
- Q.1.1ソースコードが社外に出ることはありませんか。
- データは社外に出ない
出ません。推論に使うAIモデルも含めて、社内に置いた1台の中で動きます。ソースコード、検証の結果、見つかった問題を、外部のAIサービスへ送ることはありません。
AIモデルは、最初のセットアップのときに機内へ取り込みます。
- Q.1.2本番環境に触れて、サービスを止めてしまうことはありませんか。
- 本番非接続
本番環境には接続しません。試す相手は、調査ごとに用意する隔離した環境の中で、その場で起動したプロダクトだけです。隔離した環境から届くのはその対象だけで、調査が終われば環境ごと破棄します。
- Q.1.3ソースコードを書き換えられることはありませんか。
- 読み取り専用
ありません。対象のコードは読み取り専用で参照します。GitHub連携で与える権限も、中身を読む権限だけです。修正するのは、これまでどおり御社の開発者です。
ii.運用
- Q.2.1複数のプロダクトを任せられますか。止めたいときはどうしますか。
- チャットの一言で伝える方針
任せられます。チャットで「決済まわりを重点的に」「このプロジェクトは一旦休止」と伝えれば、プロダクトごとの配分が変わります。調査そのものを止めたいときは、プロダクトごとに管理画面から停止できます。進行中の調査は、区切りのよいところで止まります。
- Q.2.2使うAIモデルは決まっていますか。
特定のモデルには固定していません。どのモデルを使うかは設定で切り替えられ、切り替えたあとも社内の1台の中で動きます。
iii.報告と、その限り
- Q.3.1何が報告されますか。
- 報告の中身と読み方
実際に再現できた問題だけが、再現手順と、そのとき観測した証拠つきで報告されます。あわせて、どこまで確かめたか、まだ確かめていない条件は何かも残ります。推測だけの警告は出しません。
- Q.3.2問題をすべて見つけてくれますか。
すべてを見つけるとは約束できません。その代わり、確かめた範囲と、まだ確かめていない条件を分けて記録し、次の調査へ引き継ぎます。どこが空白なのかが、常に分かる状態を保ちます。
- Q.3.3プロダクトが変わったら、過去の結果はどうなりますか。
- 直したあと、同じ条件での試し直し
コードの更新は差分として取り込まれ、次に確かめる問いの材料になります。過去の結果は上書きせずに残し、変わったコードにも今なお当てはまるかを改めて確かめます。
問題を修正したあとは、同じ条件でもう一度試し、直ったかどうかを記録します。
- Q.3.4今使っている静的解析ツールや外部診断は不要になりますか。
- 静的解析との二段構え
静的解析は置き換えません。依存ライブラリの既知の脆弱性や設定の不備は静的解析が機械的に拾い、Athenaraはその結果に本当に影響があるかを判断して実証します。組み合わせて使う前提の設計です。
外部診断をどう位置づけるかは、御社のご判断です。Athenaraが埋めるのは、診断と診断のあいだの、誰も確かめていない期間です。