Athenara

No. 06 — 比較

全体図

06 — Side by side

No. 06

比較

Side by side

セキュリティを確かめる手段は、すでにいくつもあります。年に一度の外部診断、クラウド型のAIコードレビュー、静的解析ツール。どれにも役割があり、Athenaraはそのどれかを名指しで否定するものではありません。

年1回の外部診断、クラウド型AIレビュー、静的解析、Athenaraの比較
観点年1回の外部診断クラウド型AIレビュー静的解析Athenara
頻度年1回。期間は2週間。—コミットごとに機械的に実行可能。常駐し、夜間も休日も稼働。
コードの持ち出し社外に渡す前提。社外に渡す前提。—社外への持ち出しなし。AIモデルごと社内の1台で稼働。
実際に動かして確かめるか——動かさずに解析。隔離した使い捨て環境でプロダクトを起動して検証。
再現手順と証拠成果物は報告書1冊。—大量の警告。どれが本当に危ないかは不明。再現できた問題だけを、手順と証拠つきで報告。
知識の蓄積———問題、根拠、確認済みの範囲、修正後の再確認を証拠つきで蓄積。
人手外部の診断会社に依頼。費用は数百万円。—警告を精査する人手が必要。毎回の指示は不要。方針はチャットで一言。

「—」は資料がその手段について何も述べていない欄で、「できない」という意味ではありません。

i.観点ごとの補足

01頻度
外部診断は年に一度の行事で、その間に入った変更は次の診断まで誰も確認しません。静的解析はコミットのたびに回せますが、拾えるのは機械的に判定できる種類の問題です。
02コードの持ち出し
規程や契約でソースコードを社外に渡せない会社では、外部診断もクラウド型のAIコードレビューもそこで止まります。Athenaraは外部のAIサービスに接続しません。
03実際に動かして確かめるか
検証に使うのは隔離した環境だけで、本番環境には接続しません。
04知識の蓄積
蓄積した結果を材料に、次に確かめる問いを決めます。過去の結果は上書きせず、コードが変わったあとも当てはまるかを改めて確かめます。

ii.静的解析は、置き換えない

Athenaraは静的解析の代わりではなく、組み合わせて使う前提で作られています。依存ライブラリの既知の脆弱性や、フレームワークの設定不備は、コミット単位の静的解析で機械的に拾います。機械的に判定できるものは機械に任せる、という分担です。

AIが担うのはその先です。静的解析の結果を踏まえ、実際に影響があるかどうかを判断し、隔離した環境で動かして実証します。警告の山は、再現手順と証拠のついた少数の問題に変わります。

なお、Athenaraもすべての問題を見つけると約束するものではありません。確かめた範囲と、まだ確かめていない条件を分けて残し、次の調査へ渡していきます。