Scanverra
リポジトリスキャナー

コードベースの健全性を
ひと目で把握

GitHubまたはBitbucketを接続し、JS・TS・PythonにわたるSASTの問題、ハードコードされたシークレット、古いバージョン検出付きの依存関係CVE、IaCの設定ミスをリポジトリごとにスキャンします。AIによる修正案とワンクリックPR作成にも対応。

無料でリポジトリをスキャン
github.com/acme/storefront
76B

Fair · Repo Health

Quality Gate: FAILED

1

Secrets

4

SAST

2

Dep CVEs

SecurityQualityIaC
Hardcoded AWS secret keyconfig/aws.ts:12
SSRF via unvalidated fetch URLlib/proxy.ts:44
AI fix ready · Open PR in one click

分析内容

依存関係、脆弱性、コード品質を1回のスキャンで確認。

SAST & シークレット検出

JS、TS、Pythonの静的解析 - SSRF、NoSQLインジェクション、オープンリダイレクト、テンプレートインジェクション、サンドボックスエスケープ、安全でないデシリアライゼーション、エントロピーベースの検出を含むシークレットパターンをカバーします。

依存関係CVEスキャン

npm、yarn、pnpmのロックファイルをnpmアドバイザリデータベースと照合します。CVEは深刻度別に修正バージョンとともに評価され、さらに古いパッケージ検出で最新の利用可能バージョンを表示します。

IaC & 設定のセキュリティ

Dockerfile、docker-compose、Kubernetes (セキュリティコンテキスト、capabilities、ConfigMapシークレット)、GitHub Actions - 固定されたaction、write-all権限、スクリプトインジェクションをすべてチェックします。

AI修正 & PR作成

すべての検出結果にAIが作成した修正案が付きます。必要なものを選択すると、Scanverraが GitHub上にプルリクエストを開きます - タイトル、本文、diffはあらかじめ入力済みです。誤検出はインラインコメントで抑制できます。

使い方

スキャンからマージ済みPRまで、ブラウザを離れることなく完結。

GitHubまたはBitbucketを接続

ワンクリックでOAuth連携 - コードの読み取りと、必要に応じてGitHub上でのプルリクエスト作成に必要な権限のみをリクエストします。

リポジトリとブランチを選択

リストから任意のリポジトリを選択します。スキャンするブランチを選択 - デフォルトはリポジトリのデフォルトブランチです。

カテゴリー別に結果を確認

Security、Quality、IaC、Dependencies、Analysisの各タブで、深刻度・ファイルパス・行番号ごとにすべての検出結果を確認できます。

修正を適用してPRを作成

AIが提案した修正を承認し、必要に応じてコードを調整してから、ワンクリックでGitHub上にプルリクエストを開きます。

全チェックリスト

SAST、シークレット、依存関係、IaC、コード品質にわたる包括的なシグナル。

JS/TS SAST - XSS、インジェクション、SSRF、オープンリダイレクト、ReDoS
Python SAST - eval、pickle、SQLインジェクション、subprocess、yaml.load
NoSQLインジェクション & テンプレートインジェクションの検出
vmサンドボックスエスケープ & 安全でないデシリアライゼーション
エントロピーベースの検出を含むシークレットパターン
AWS、GitHub、Stripe、OpenAI、Anthropic、GCP、Cloudflareのキー検出
npm、yarn、pnpmの依存関係CVEスキャン
Critical / High / Medium / Lowの深刻度評価
最新バージョンとの比較による古いパッケージ検出
パッケージごとのセキュリティステータス付き直接依存関係リスト
Dockerfile、docker-compose、Kubernetes、GitHub ActionsのIaCルール
Kubernetesセキュリティコンテキストチェック (runAsNonRoot、allowPrivilegeEscalation)
KubernetesのConfigMapシークレット検出 & capability監査
GitHub Actions: 固定されたaction、write-all権限、スクリプトインジェクション
コード品質 - 循環的複雑度、関数の長さ、ファイルサイズ
TypeScriptの'any'使用 & 空のcatchブロックの検出
コードの重複 & 技術的負債マーカー
quality gate付きセキュリティスコア (Pass/Fail)
// scanverra-ignoreまたは# nosecによるインライン抑制
GitHub & Bitbucketリポジトリのサポート
行レベルのコンテキスト付きAI生成コード修正
ワンクリックGitHub PR作成
無料 - 反映前にレビュー

スキャン、修正、リリースを数分で

リポジトリを接続し、すべての検出結果を確認して、あなたが決めたときだけPRを作成します。