はじめに

完了

プロジェクトの GitHub 管理者であり、コードにセキュリティの脆弱性やエラーが含まれていないことを確認するとします。 コード ベースの手動による確認は、それが大規模な場合には特に非常に時間がかかることがあります。 あなたの会社はちょうど、GitHub Advanced Security ライセンスを購入したところです。これを利用すると、コード スキャンを使用して時間と労力を節約できます。 コード スキャンでは、問題のあるコードを示すアラートを受け取ります。 その後、問題の領域をすばやく見つけて、必要な変更を加えることができます。 コード スキャンを有効にするには、使用できるツールとその機能を知る必要があります。 また、コード スキャンの実行頻度と、スキャンをトリガーするために使用できるイベントの種類も理解する必要があります。

このモジュールでは、コード スキャンとその機能について説明します。 CodeQL、サードパーティ製ツール、GitHub Actions を使用して、コード スキャンを実装する方法について学習します。 また、エクスペリエンスを最適化するようにコード スキャンを構成するさまざまな方法についても説明します。

学習の目的

このモジュールを終了すると、次のことができるようになります。

  • コード スキャンを記述する。
  • リポジトリでコード スキャンを有効にする手順を列挙する。
  • サードパーティの分析によるコード スキャンを有効にする手順を列挙する。
  • GitHub Actions ワークフローで CodeQL 分析を実装する方法と、サードパーティの継続的インテグレーション (CI) ツールを実装する方法を比較する。
  • トリガー イベントを使ってリポジトリでコード スキャンを構成する方法について説明する。
  • コード スキャン ワークフローの頻度 (スケジュールを設定する場合とイベントによってトリガーする場合) を比較する。

前提条件

  • GitHub アカウント
  • GitHub 管理設定の管理に関する知識
  • GitHub Actions に関する基本的な知識