XEIZEのドキュメントでよく使うセキュリティや連携の用語を、利用者の視点から確認できるページです。エンジニアとの会話に必要な基本的な意味と、ドキュメントを読む際に押さえておきたい点を簡潔に説明します。
SAST
SASTは、コードや設定ファイルを実行せずに静的に解析し、危険なパターンを見つける手法です。検出結果を読むときは、コード内のどのような処理の流れが検出につながったのかを確認することが大切です。
SCA
SCAは、自分で書いたコードではなく、プロジェクトが依存するライブラリやパッケージのバージョンを解析する手法です。結果を読むときは、ロックファイル、ビルド成果物、コンテナーイメージのうち、どの情報からバージョンが特定されたのかを確認してください。
IaC
IaCは、Terraform、CloudFormation、Kubernetesマニフェストなど、インフラ構成をコードで宣言するファイルを指します。管理コンソールで設定を変更しても、コードを修正しなければ、次のデプロイで問題が再発することがあります。
AST
ASTは、コードの構文構造を表す木構造です。XEIZEはこれを使って、単純な文字列検索よりも正確に文脈を捉えます。同じ単語が含まれていても、コード上の意味が異なる場合に区別しやすくなります。
SBOM
SBOMは、プロジェクトやイメージのソフトウェア構成要素をまとめた一覧です。SCAでパッケージやバージョンを確認する資料として利用します。作成時点、対象範囲、生成方法によっては、情報が不足していたり古くなっていたりします。SBOMだけで、実際のデプロイに含まれるすべての構成要素を確認できたと判断してはいけません。
許可リスト
allow-list(許可リスト)は、あらかじめ許可した値だけを受け入れる方式です。セキュリティの説明では、利用者が任意の値を入力できないように制限することを意味します。
シークレットのローテーション
Secret rotation(シークレットのローテーション)は、使用中のパスワード、トークン、キーを新しい値に交換し、以前の値を使用できなくする手順です。それらを使うサービスの設定を新しい値に更新する作業も含みます。シークレットが漏えいした場合は、リポジトリから削除するだけでなく、発行元のサービスで漏えいした値を失効させてください。
PR
PRはPull Requestの略です。コードの変更をマージする前に、レビューや自動チェックを行うための依頼です。GitLabでは、同様の仕組みをMRと呼びます。
ランナー
runner(ランナー)は、GitHub ActionsやGitLab CIなどのパイプラインでジョブを実行するマシンや実行環境です。セルフホスト型か共有型かによって、必要な権限やネットワークの条件が変わる場合があります。