セキュリティの問題を、
コミットする前に発見。
Scanverra 拡張機能は、開いているワークスペースのシークレット、SAST の問題、依存関係の CVE、IaC の設定ミス、コード品質の問題をスキャンし、各検出結果を該当する行に表示します。
VS Code 1.85 以降で動作します。Pro、Team、Enterprise プランが必要です。
Scanverra: Scan Results
Quality gate failed
184 files · 14 findings
Scanned just now
Hardcoded AWS access key
scanverra(secrets/aws-access-key)
エディターの中でセキュリティレビュー
ダッシュボードや CLI と同じチェックを、コードのすぐ横で。
該当する行に検出結果を表示
すべての検出結果はエディター上の波線と問題パネルの項目として表示されます。レポートを探し回らず、その場で修正できます。
トリアージのためのサイドバー
スコア、品質ゲート、重大度フィルターと検索、ファイルごとの検出結果、さらに更新先のバージョン付きの依存関係 CVE。クリックすると該当箇所に移動します。
VS Code から離れずにログイン
サイドバーに API キーを貼り付けるだけで準備完了。CLI をお使いなら、同じログイン情報が自動的に使われます。
コードはマシンの外に出ません
署名付きのルールをダウンロードして検証し、すべてのファイルをローカルでスキャンします。コードやレポートがアップロードされることはありません。
使い方
インストールから最初の検出結果まで約 1 分。
インストール
拡張機能ビューで Scanverra を検索するか、Visual Studio Marketplace からインストールします。
ログイン
アクティビティバーで Scanverra ビューを開き、ダッシュボードで作成した API キーを貼り付けます。
スキャン
Scan Workspace をクリックします。チェックはローカルで実行され、スコアがサイドバーとステータスバーに表示されます。
修正
検出結果を開いて修正案を確認し、再スキャンしてスコアの上昇を確認します。
主な機能
Scanverra エンジンのすべてのチェックを、コードを書く場所で。
関連記事
Automating Code Quality and Dependency Audits in CI/CD
How to catch vulnerable dependencies, license issues, and quality drift on every pull request instead of during a quarterly cleanup.
npm audit vs. Snyk vs. Dependabot: Choosing the Right Dependency Scanner
Three names that come up constantly, doing genuinely different jobs - and why most teams end up using more than one, not choosing just one.
Understanding CVSS Scores: How to Prioritize Vulnerability Fixes
A 9.8 and a 7.5 aren't just "high" and "medium" - what actually goes into a CVSS score, and why the number alone shouldn't decide what you patch first.
Scanverra CLI
同じスキャンをターミナルや CI で実行
Repo Scanner
Code quality & dependency health
Security Scanner
Headers, secrets, SSL & CSRF risk
Website Audit
Performance, SEO & accessibility
Scanverra をエディターに
拡張機能をインストールして API キーを貼り付ければ、1 分以内に最初の検出結果を確認できます。