Skip to content
SEO Optimizer is live, Audit on page SEO and AI-search readiness. Try it free
Scanverra
Scanverra CLI

ターミナルから、
あるいはCIパイプラインからスキャン。

@scanverra/cliは、シークレット、SASTの問題、依存関係のCVE、IaCの設定ミス、品質の問題を自分のマシン上でスキャンします。GitHubやBitbucketとの連携は不要で、Scanverraに送信されるのはスキャン結果のみです。

Node.js 18以降、およびPro、Team、Enterpriseのいずれかのプランが必要です。

クイックスタートを読む
scanverra scan .
Scanverra CLI scan output: files scanned, score, and a severity breakdown

ターミナルとCIのために作られた

ダッシュボードと同じチェックを、コードがある場所でそのまま実行。

どこでも動作する

どのシェルでも、どのCIランナーでも、pre-commitフックでも、コマンド一つで実行できます。事前のアカウント連携やOAuth設定は不要です。

CIネイティブな出力

GitHub code scanningやSonarのインポート向けのSARIF、独自ツール向けのJSON、そしてビルドを--fail-onでゲートするための終了コードに対応。

ダッシュボードと同じエンジン

シークレット、SAST、依存関係のCVE、IaC、品質チェック。どこで実行しても、Scanverraで開始したスキャンと同じ結果になります。

ゲート対象を絞り込む

--categoryを使ってビルドチェックをsecurityとdependencyの結果に絞り込み、品質面の指摘はCIから除外できます。

仕組み

インストールからダッシュボードでの結果確認まで。

インストール、または一度だけ実行

npx @scanverra/cli、または常設のscanverraコマンドが欲しい場合はnpm i -g @scanverra/cliを実行します。

ログイン

APIキーを一度だけ入力します。CIではSCANVERRA_API_KEYをシークレットとして設定してください。

スキャン

scanverra scan .がファイルを読み込み、チェックをローカルで実行し、結果を表示します。

確認、またはゲート

ダッシュボードでリンクを開くか、--fail-onで実際の問題があった場合にビルドを止めることができます。

チェック項目一覧

Webスキャナーが行うすべてのチェックを、コマンドラインから実行できます。

GitHubやBitbucketに限らず、任意のGitホストで動作
リポジトリ連携やOAuthは不要
シークレット、SAST、依存関係のCVE、IaC、品質チェック
.gitignoreを尊重し、さらに.scanverraignoreファイルにも対応
// scanverra-ignoreまたは# nosecによるインライン抑制
独自ツール向けのJSON出力
GitHub code scanningやSonarのインポート向けのSARIF 2.1.0出力
--fail-onおよび--fail-on-gateによるCIゲート用の終了コード
security、dependency、iac、qualityでの結果フィルタリング
ルールがキャッシュされていればオフラインでも動作
--include-codeを指定しない限り、該当コード行はローカルにとどまる
Webスキャンと同じAI要約とダッシュボードの結果ページ
npm、yarn、pnpmの依存関係CVEスキャン
お試しは無料、実行にはProプラン

今すぐパイプラインに追加

コマンド一つ、リポジトリ連携不要、コードはランナーの外に出ません。