06 — Side by side
No. 06
比較
Side by side
セキュリティを確かめる手段は、すでにいくつもあります。年に一度の外部診断、クラウド型のAIコードレビュー、静的解析ツール。どれにも役割があり、Athenaraはそのどれかを名指しで否定するものではありません。
| 観点 | 年1回の外部診断 | クラウド型AIレビュー | 静的解析 | Athenara |
|---|---|---|---|---|
| 頻度 | 年1回。期間は2週間。 | — | コミットごとに機械的に実行可能。 | 常駐し、夜間も休日も稼働。 |
| コードの持ち出し | 社外に渡す前提。 | 社外に渡す前提。 | — | 社外への持ち出しなし。AIモデルごと社内の1台で稼働。 |
| 実際に動かして確かめるか | — | — | 動かさずに解析。 | 隔離した使い捨て環境でプロダクトを起動して検証。 |
| 再現手順と証拠 | 成果物は報告書1冊。 | — | 大量の警告。どれが本当に危ないかは不明。 | 再現できた問題だけを、手順と証拠つきで報告。 |
| 知識の蓄積 | — | — | — | 問題、根拠、確認済みの範囲、修正後の再確認を証拠つきで蓄積。 |
| 人手 | 外部の診断会社に依頼。費用は数百万円。 | — | 警告を精査する人手が必要。 | 毎回の指示は不要。方針はチャットで一言。 |
「—」は資料がその手段について何も述べていない欄で、「できない」という意味ではありません。
i.観点ごとの補足
- 01頻度
- 外部診断は年に一度の行事で、その間に入った変更は次の診断まで誰も確認しません。静的解析はコミットのたびに回せますが、拾えるのは機械的に判定できる種類の問題です。
- 02コードの持ち出し
- 規程や契約でソースコードを社外に渡せない会社では、外部診断もクラウド型のAIコードレビューもそこで止まります。Athenaraは外部のAIサービスに接続しません。
- 03実際に動かして確かめるか
- 検証に使うのは隔離した環境だけで、本番環境には接続しません。
- 04知識の蓄積
- 蓄積した結果を材料に、次に確かめる問いを決めます。過去の結果は上書きせず、コードが変わったあとも当てはまるかを改めて確かめます。
ii.静的解析は、置き換えない
Athenaraは静的解析の代わりではなく、組み合わせて使う前提で作られています。依存ライブラリの既知の脆弱性や、フレームワークの設定不備は、コミット単位の静的解析で機械的に拾います。機械的に判定できるものは機械に任せる、という分担です。
AIが担うのはその先です。静的解析の結果を踏まえ、実際に影響があるかどうかを判断し、隔離した環境で動かして実証します。警告の山は、再現手順と証拠のついた少数の問題に変わります。
なお、Athenaraもすべての問題を見つけると約束するものではありません。確かめた範囲と、まだ確かめていない条件を分けて残し、次の調査へ渡していきます。
