前提条件
- XEIZEにログインしている必要があります。
- 対象プロジェクトへのアクセス権限が必要です。
- 使用するスキャン機能が有効になっている必要があります。
- 内部脅威スキャンでは、管理者が構成した環境に応じて、AIモデル(LLM)への接続も必要です。
必要な機能の利用権限やAIモデルへの接続がない場合、そのスキャン項目にロックアイコンと理由が表示されます。
選択できるスキャン
| 分類 | 画面の表示 | 必要な機能 | 主な結果の確認先 |
|---|---|---|---|
| シークレット | SECRET |
SAST | Projects > Issues, Issues > SECRET |
| ソースコード | SAST |
SAST | Projects > Issues, Issues > SAST |
| オープンソース | SCA |
SCA | Projects > Issues, Issues > SCA, Supply Chain > SCA |
| インフラ設定 | IAC |
SAST | Projects > Issues, Issues > IaC |
| ライセンス | LICENSE |
SCA | Licenses |
| ルート解析 | ROUTE |
SAST、API、DASTのいずれか | プロジェクト行のExtensions > View > Route |
| 内部脅威 | MCP |
SASTとAI、必要に応じてAIモデルへの接続 | Insider Threat > MCP |
| 内部脅威 | Skill |
SASTとAI、必要に応じてAIモデルへの接続 | Insider Threat > Skill |
| 内部脅威 | Repository |
SASTとAI、必要に応じてAIモデルへの接続 | Insider Threat > Repo |
ROUTEを実行するには、ソースコードセキュリティ(SAST)、APIセキュリティ、実行中のWebアプリケーションに対する動的セキュリティ検査(DAST)のうち、少なくとも1つを利用できる必要があります。
ログ解析機能のLOGALYZERは、このダイアログからは実行できません。別のトラフィックログ取り込み機能を使用してください。
1つのプロジェクトをスキャンする
メニュー経路:Projects > Overview
- 対象プロジェクト行の右側にあるその他メニューを開いてください。
Run Scanを選択してください。Choose Scannerでスキャンの種類を1つ以上選択してください。- ロックされた項目のアイコンにポインターを合わせ、必要な機能やAIモデル接続を確認してください。
Scanを選択してください。Scan queuedメッセージが表示されることを確認してください。
Scan queuedはリクエストを受け付けたことを示し、スキャンの完了を意味しません。同じプロジェクトとスキャン種類のジョブがすでにPending(待機中)またはRunning(実行中)の場合、新しいジョブが追加されないことがあります。ジョブの作成と最終状態はJobsで確認してください。
複数のプロジェクトをスキャンする
Projects > Overviewで対象プロジェクト行のチェックボックスを選択してください。- 表の上に表示される
Run Scan (N)を選択してください。 - スキャンの種類を1つ以上選択してください。
Scanを選択してください。
プロジェクトごとに、選択したスキャン種類のジョブが作成されます。2つのプロジェクトと3種類のスキャンを選択した場合、ジョブは最大6つです。
プロジェクト登録直後にスキャンする
GitHub、GitLab、Bitbucket、Manual Uploadでプロジェクトを登録すると、Choose Scannerが自動で開きます。
Scan:選択した新規プロジェクトのスキャンジョブを作成します。Skip Scan:プロジェクトのみを登録し、ジョブは作成しません。
Skip Scanを選択してもスキャン開始メッセージが表示される場合がありますが、新しいジョブは作成されません。既存のスキャン状態はProjectsまたはJobsで確認してください。
Routeスキャンを直接実行する
Routeは通常のRun Scanダイアログでも選択できます。プロジェクト行のメニューには、次のショートカットもあります。
- 実行:
Projects > プロジェクト行 > その他メニュー > Extensions > Run > Route - 結果の表示:
Projects > プロジェクト行 > その他メニュー > Extensions > View > Route
完了したRouteスキャンがない場合は、データがないことを示すメッセージが表示されます。
行メニューのRouteショートカットでは、ロック状態が事前に表示されません。必要な機能の利用権限がない場合、ジョブは作成されません。
Projectsで状態を確認する
Projects > OverviewのScan列には、各プロジェクトの直近のスキャン結果がまとめて表示されます。
| 状態 | 意味 |
|---|---|
No History |
作成されたスキャン履歴がありません。 |
Pending |
1つ以上のジョブが待機中です。 |
Running |
1つ以上のジョブが実行中です。 |
Success |
表示対象のスキャン種類について、最新のジョブがすべて完了しています。 |
Failed |
最新のジョブがすべて失敗またはキャンセルされています。 |
Partial |
一部のジョブが成功し、残りは失敗またはキャンセルされています。 |
複数のジョブで状態が異なる場合、代表状態はRunning、Pending、完了結果の順に決まります。
Scanの状態にポインターを合わせると、スキャン種類ごとに次の情報を確認できます。
- 個別の状態
- 完了時刻と所要時間
- 実行開始時刻
- 失敗またはキャンセルの理由
Projectsの一覧は約5秒ごとに状態を更新します。キャンセルされたジョブはProjectsの要約では失敗に含まれますが、JobsではCancelledとして区別されます。
プロジェクト名を選択すると、そのプロジェクトの未解決のイシューに移動します。重大度のバッジを選択すると、プロジェクトと重大度の両方で絞り込まれます。
Jobsで詳細を確認する
メニュー経路:Jobs
Jobsは既定でLiveモードで開き、約5秒ごとに自動更新されます。
- 初期の検索範囲は直近10日間です。
- ジョブID、プロジェクト、
Domain、状態で絞り込めます。 - プロジェクトとブランチ、スキャン種類、作成時刻、状態、所要時間を確認できます。
- 失敗またはキャンセルの状態にポインターを合わせると、要約された理由が表示されます。
ReasonとUpdated At列は既定では非表示です。列の設定から表示できます。
ログインユーザーは、アクセス可能なPendingまたはRunningジョブを行メニューからキャンセルできます。ジョブを削除できるのはAdminまたはSuper Adminだけです。
結果を確認する
- まず
Jobsで対象ジョブがFinished(完了)になっていることを確認してください。 - 脆弱性スキャンの結果は、
Projects > Issuesまたはサイドバーのスキャン別Issuesメニューで確認してください。 - SCAのパッケージと脆弱性グループは、
Supply Chain > SCAでも確認できます。 - ライセンスの結果は
Licensesで確認してください。 - 内部脅威の結果は、
Insider ThreatのMCP、Skill、Repoメニューで確認してください。 - Routeの結果は、プロジェクト行の
Extensions > View > Routeから開いてください。
プロジェクトに含まれるソフトウェア構成要素の一覧が必要な場合は、SBOMの生成とダウンロードを参照してください。
トラブルシューティング
| 表示される理由 | 確認する内容 |
|---|---|
| Integration token invalid or expired | Super AdminがGitサービスの接続を更新し、トークンの有効期限とリポジトリへのアクセス権限を確認してください。 |
| Scanner authentication failed | XEIZEサーバーへの接続に使用するAPIトークンと、社内設置環境の認証設定を確認してください。 |
| License expired | 製品ライセンスと対象スキャン機能の利用権限を更新してください。 |
| Timeout | Adminがプロジェクト詳細の最大実行時間を確認し、必要に応じて延長してください。 |
| Resource limit | 対象を減らすか、スキャンサーバーのCPUとメモリ容量を確認してください。 |
| SCA found no supported packages | パッケージ情報を含むファイルがプロジェクトに含まれているか確認してください。 |
| Scanner configuration or rules failed | インストールされているスキャンルールと設定を確認してください。 |
| Route input failed | 対応フレームワークとRouteへの入力を確認してください。 |
| AI configuration failed | AIモデルへの接続に使用するトークン、モデル、接続状態を確認してください。 |
AdminまたはSuper Adminは、プロジェクト行を選択し、詳細ダイアログのGeneralタブでスキャンごとの最大実行時間を設定できます。手動で設定する場合は60秒以上にしてください。