コードレベルのセキュリティ問題を早期に検出するために、継続的インテグレーション (CI) パイプラインに統合するのに最も適切なセキュリティツールは、次のうちどれですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 静的コード解析.
これが解答である理由
静的コード解析 (Static Application Security Testing - SAST) は、コードが実行される前にソースコード、バイトコード、またはバイナリを分析し、セキュリティ脆弱性やコーディングエラーを特定します。CIパイプラインに早期に統合することで、開発ライフサイクルの初期段階で問題を検出し、修正コストを削減できます。 ペネトレーションテストは、システムがデプロイされた後に手動または自動で脆弱性を悪用しようとするもので、CIパイプラインの早期段階には適しません。脅威モデリングは、設計段階で潜在的な脅威を特定するプロセスであり、コードレベルの検出ツールではありません。動的コード解析 (Dynamic Application Security Testing - DAST) は、実行中のアプリケーションをテストするため、CIパイプラインの後半またはステージング環境に適しています。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要