スキャン
スキャン結果を理解する
High、Medium、Low の検出結果は確定した脆弱性で、Potentially の検出結果は確定していません。このガイドでは、検出結果の裏付けとなるカバレッジと証拠の確認場所、修正が有効だったかの確認方法、各スキャンがプランやウォレットから何を消費するかも説明します。
確定した検出結果と潜在的な検出結果はどう見分けますか?
High、Medium、Low は確定した脆弱性で、Potentially は脆弱性が確定していないことを意味します。すべての検出結果にはリスク評価(Risk Rating)があります。
| 評価 | 意味 |
|---|---|
| Critical | システムのセキュリティに対する深刻な脅威です。悪用されると、重大な損害、機密データの漏洩、またはシステムの完全な侵害につながる可能性があります。 |
| High、Medium、Low | 確定した脆弱性です。影響度と複雑さでスコア付けされます。 |
| Potentially | 確定していない脆弱性で、コンテキストや使い方によって変わる可能性があります。 |
| Hardening | 欠けているセキュリティ対策です。他の脆弱性を防いだり、その影響を小さくしたりできる可能性があります。 |
| Secure | テストにより、脆弱性がないこと、またはセキュリティ対策が実装されていることが確認されています。 |
| Important、Info | 手動評価に役立つ情報、またはアプリケーションの動作を確認する情報です。 |
評価が状況に合わない場合は、変更できます。
Deep Agentic Scan は検出結果をどのように検証しますか?
Deep Agentic Scan は、概念実証(PoC)エクスプロイトで検出結果を検証します。スキャン結果で Transparent Attack Validation のパスを開くと、AI エージェントが各脆弱性を検証するために行った判断、ツールの出力、手順を確認できます。
選択したスキャンエフォート(Scan Effort)によって、スキャンが報告する不確かさの度合いが決まります。
- Core は確度の高いリスクのみを報告します。
- Advanced は確度が中程度のリスクも報告します。
- Elite は、推測的なリスクや確度の低いリスクも確認用に報告することがあります。
AI エージェントの検出結果は人による検証を受けていません。専門家がレビューするペネトレーションテストについては、テストモード一覧の専門家検証済みアセスメントを参照してください。
検出結果のカバレッジと証拠はどこで確認できますか?
カバレッジと証拠は、Scan Coverage Heatmap(Deep Agentic Scan)、Call Coverage、IDE の API、Traffic、Logs、Pcap、Dynamic ビュー、そして Full Report、Executive Summary Report、Standards Report の PDF で確認できます。
| 確認したいこと | 開く場所 | 詳細 |
|---|---|---|
| AI エージェントがアプリケーションのどの部分を、どの程度深くテストしたか | Deep Agentic Scan の結果にある Scan Coverage Heatmap | モバイル、Web |
| モバイルアプリでスキャンが通過した画面 | Call Coverage | コールカバレッジの確認 |
| HTTP リクエストとレスポンス、デバイスログ、pcap ファイル | IDE の API、Traffic、Logs、Pcap | IDE |
| 動的解析中に収集されたコールトレース | IDE の Dynamic | IDE |
| 各検出結果の説明、推奨事項、参考情報、技術的な詳細 | Vulnerabilities | IDE |
| 共有用のレポート | Full Report、Executive Summary Report、Standards Report | PDF レポートの生成、スキャンレポートの共有 |
Deep Agentic Scan は、以前の検出結果と検証済みの攻撃パスを記憶します(Historical Scan Processing、デフォルトで有効)。そのため、以降のスキャンは新しい機能や変更された機能に集中し、カバレッジはアセスメントを重ねるごとに積み上がります。
修正が有効だったかはどう確認しますか?
- チケットを修正済みにする。 各検出結果はチケットで追跡されます。チケットを修正済みにすると、以降のスキャンで確認されます。脆弱性がなくなっていればチケットは検証済みになり、再び検出されれば同じチケットが再オープンされます。チケットのライフサイクルを参照してください。
- 1 件の検出結果を再テストする。 Single Vulnerability Assessment は、修正後に報告済みの検出結果を 1 件だけ、フルスキャンをやり直さずに再テストします。AI トークンは使用しません。スキャンプロファイルを参照してください。
スキャンはプランやウォレットから何を消費しますか?
Deep Agentic Scan、マルチアセットスキャン、Mobile Shielding Scan、ソースコードスキャンは AI トークン(Cyber Models)または独自のキー(BYOK)を使用します。Fast、Full、Exhaustive スキャン、アタックサーフェススキャン、Single Vulnerability Assessment は何も使用しません。専門家検証済みアセスメントは Assessment Credits を使用します。
| スキャン | AI トークンまたはクレジット |
|---|---|
| ストアアプリの無料スキャン(Community プラン) | なし |
| Fast、Full、Exhaustive スキャン、アタックサーフェススキャン、Single Vulnerability Assessment | なし |
| Deep Agentic Scan、マルチアセットスキャン、Mobile Shielding Scan | AI プロバイダー:Cyber Models のトークン、または独自のキー(BYOK) |
| ソースコードスキャン(エフォート:Core、Advanced、Elite) | AI プロバイダー:Cyber Models のトークン、または独自のキー(BYOK) |
| 専門家検証済みアセスメント | Assessment Credits(専門家によるレビューの課金単位。料金を参照) |
Cyber Models では、エフォートのトークン全額(Core 50、Advanced 200、Elite 400)がスキャン開始時にウォレットから差し引かれ、スキャンの停止または完了時に未使用分が返金されます。残高が不足している場合、スキャンは拒否されます。Token Wallet タブには、残高と、すべての購入およびスキャンによる引き落としが表示されます。トークンの購入とスキャンでのプリペイドトークンの使用を参照してください。
BYOK では、AI プロバイダーから直接請求されます。
各プランの内容は料金を参照してください。