{"meta":{"title":"コード スキャン","intro":"code scanningを使用して、GitHubのプロジェクトのコードでセキュリティの脆弱性とエラーを見つけることができます。","product":"セキュリティとコードの品質","breadcrumbs":[{"href":"/ja/code-security","title":"セキュリティとコードの品質"},{"href":"/ja/code-security/concepts","title":"Concepts"},{"href":"/ja/code-security/concepts/code-scanning","title":"コード スキャン"},{"href":"/ja/code-security/concepts/code-scanning/code-scanning","title":"コード スキャン"}],"documentType":"article"},"body":"# コード スキャン\n\ncode scanningを使用して、GitHubのプロジェクトのコードでセキュリティの脆弱性とエラーを見つけることができます。\n\nCode scanning は、GitHub リポジトリ内のコードを分析して、セキュリティの脆弱性とコーディング エラーを見つけることができる機能です。 分析によって特定された問題は、リポジトリに表示されます。\n\ncode scanningを使用して、コード内の既存の問題に対する修正プログラムの検索、トリアージ、優先順位付けを行うことができます。\nCode scanning また、開発者が新しい問題を導入することもできなくなります。 特定の日付と時刻でのスキャンをスケジュールしたり、プッシュなどの特定のイベントがリポジトリで発生したときにスキャンをトリガーしたりできます。\n\nコード code scanning 潜在的な脆弱性またはエラーが見つかると、 GitHub リポジトリにアラートが表示されます。 アラートをトリガーしたコードを修正した後、 GitHub アラートを閉じます。 詳細については、「[コード スキャン アラートを解決する](/ja/code-security/how-tos/manage-security-alerts/manage-code-scanning-alerts/resolve-alerts)」を参照してください。\n\nGitHub Copilot Autofix では、 code scanning 分析からのアラートの修正が提案され、開発者は少ない労力で脆弱性を防止および軽減できます。 詳細については、「[アプリケーション カード: GitHubセキュリティと品質の AI 機能](/ja/code-security/responsible-use/security-and-quality-ai-features)」を参照してください。\n\nリポジトリまたは組織全体の code scanning からの結果を監視するには、webhook と code scanning API を使用できます。\ncode scanningの Webhook の詳細については、[Webhook のイベントとペイロード](/ja/webhooks/webhook-events-and-payloads#code_scanning_alert) を参照してください。 API エンドポイントについては、「[コード スキャン用の REST API エンドポイント](/ja/rest/code-scanning/code-scanning)」を参照してください。\n\nCode scanning は GitHub Actionsを使用し、各ワークフロー実行で GitHub Actions 分を消費します。 プライベート リポジトリで code scanning を使用する場合は、 GitHub Code Security ライセンスが必要です。 詳細については、「[GitHub Actions の課金](/ja/billing/concepts/product-billing/github-actions)」を参照してください。\nGitHub Enterprise を GitHub Advanced Security で無料で試す方法については、[](/ja/enterprise-cloud@latest/admin/overview/setting-up-a-trial-of-github-enterprise-cloud) ドキュメントの [GitHub Advanced Security の試用版を設定する](/ja/enterprise-cloud@latest/code-security/tutorials/trialing-github-advanced-security/trial-advanced-security#setting-up-your-trial-of-github-advanced-security) と GitHub Enterprise Cloud を参照してください。\n\nライセンスを購入する前に脆弱性に対する組織の露出を評価する場合は、無料の code security risk assessmentを実行できます。 「[コード セキュリティ リスク評価](/ja/code-security/concepts/code-scanning/risk-assessment)」を参照してください。\n\ncode scanningの使用を開始するには、[コード スキャンの既定セットアップの構成](/ja/code-security/how-tos/find-and-fix-code-vulnerabilities/configure-code-scanning/configure-code-scanning) を参照してください。\n\n## code scanningのためのツールについて\n\ncode scanningまたはサードパーティのCodeQL ツールによって管理されているGitHub製品を使用するようにcode scanningを構成できます。\n\n### CodeQL分析について\n\nCodeQL は、セキュリティ チェックを自動化するために GitHub が開発した、コード分析エンジンです。 CodeQL を使用してコードを分析し、結果を code scanning アラートとして表示することができます。\nCodeQLの詳細については、「[CodeQL を使用したコード スキャン](/ja/code-security/concepts/code-scanning/codeql/codeql-code-scanning)」を参照してください。\n\n### サード パーティ製 code scanning ツールについて\n\nCode scanning は、静的分析結果交換形式 (SARIF) データを出力するサード パーティ製のコード スキャン ツールと相互運用できます。 SARIFはオープン標準です。 詳しくは、「[Code scanningの SARIF サポート](/ja/code-security/reference/code-scanning/sarif-files/sarif-support)」をご覧ください。\n\nアクションを使用して、または外部 CI システム内で、 GitHub 内でサードパーティの分析ツールを実行できます。 詳細については、「[コード スキャンの詳細設定を構成する](/ja/code-security/how-tos/find-and-fix-code-vulnerabilities/configure-code-scanning/configuring-advanced-setup-for-code-scanning#configuring-code-scanning-using-third-party-actions)」または「[SARIF ファイルを GitHub にアップロードする](/ja/code-security/how-tos/find-and-fix-code-vulnerabilities/integrate-with-existing-tools/upload-sarif-file)」を参照してください。\n\n## ツールの状態ページ について\n\nツールの状態ページには、すべてのコード スキャン ツールに関する有用な情報が表示されます。 コード スキャンが期待どおりに動作しない場合、 ツールの状態ページ は問題をデバッグするための出発点として適しています。 詳細については、「[コード スキャンにツールの状態ページを使用する](/ja/code-security/how-tos/find-and-fix-code-vulnerabilities/manage-your-configuration/use-the-tools-status-page-for-code-scanning)」を参照してください。"}