Skip to main content
CorgeaはAIを使用して潜在的な脆弱性を分析し、誤検知の可能性を判定します。 誤検知分析では、コードのコンテキスト、脆弱性の性質、関連するコーディングパターンやベストプラクティスなど、さまざまな要素を考慮します。モデルは、脆弱性が「有効」または「誤検知」のどちらである可能性が高いかを示し、その判定理由も提示します。 モデルが脆弱性を誤検知と判定した場合は、その理由が表示されます。 Corgeaは、脆弱性の説明や修正案とともに誤検知分析を提供します。これにより、開発者は誤検知への不要な対応を避け、実際の脆弱性を迅速に特定して優先順位を付けることができます。

Corgeaが検出できる誤検知の一般的な例

以下は、Corgeaが検出できる誤検知の例です。
  • クロスサイトスクリプティング:ユーザー入力がWebページに反映される前に、標準的なライブラリやフレームワークで適切にサニタイズまたはエンコードされているかを確認します。
  • SQLインジェクション:データベースクエリで、操作可能なユーザー入力や外部入力を直接使用せず、適切にサニタイズされたパラメーター化クエリまたはプリペアドステートメントを使用しているかを確認します。
  • 情報露出:開示された機密情報が一般的な情報であるか、または開発環境でのみ開示されるものかを確認します。
  • 未捕捉例外:アプリケーションの重要でない部分で、予期しない条件や状態がログ記録や監視などの別の手段によって処理されているかを確認します。
  • ハードコードされたパスワード:ハードコードされたパスワードが非本番環境または自動テストでのみ使用されているかを確認します。
  • 設定ファイル内のパスワード:暗号化された保存やアクセス制御などの代替的なセキュリティ対策によって、プレーンテキストパスワードの保存が保護されているかを確認します。
  • ハードコードされた暗号鍵:ハードコードされた暗号鍵がテスト目的でのみ使用されているかを確認します。
  • クロスサイトリクエストフォージェリ:CSRF対策トークンがサーバー側で実装および検証されているか、またはCSRF対策が適用されないAPIのコードであるかを確認します。
  • 整合性チェックのサポート不足:デジタル署名やハッシュ検証など、別の手段で整合性チェックが実装されているかを確認します。
  • ハードコードされた認証情報:ハードコードされた認証情報がテスト目的でのみ使用されているかを確認します。
  • コードインジェクション:コードインジェクションが発生し得る箇所が制御された環境に限定されているか、または入力検証と出力エンコードが適用されているかを確認します。
このほかにも、多くの誤検知を判定できます。