CodeMender は、cm find コマンドを使用して 3 つの異なるスキャンモードを提供します。各モードは、ソフトウェア開発ライフサイクルの特定の段階向けに設計されており、速度、範囲、深さのバランスが取れています。
検索モードを比較する
次の表は、3 つの cm find スキャンモードを比較したものです。
| モード | コマンド | ターゲット スコープ | 一般的なランタイム | 最適な用途 |
|---|---|---|---|---|
| 標準スキャン | cm find PATH |
指定されたディレクトリ | 中程度の実行時間 | ローカル デベロッパーの検出、クイック チェック、探索的レビュー |
| 差分スキャン | cm find PATH --diff[=REF] |
変更されたファイルと依存ファイル(呼び出し元や呼び出し先など) | 高速ランタイム | pull リクエストの CI/CD パイプライン(GitHub Actions、Cloud Build)、pre-commit フック |
| 詳細スキャン | cm find PATH --deep |
リポジトリ全体 | 実行時間の延長 | 定期的な監査、リリースの準備状況、コンプライアンス認証(SOC 2、ISO) |
標準スキャン(デフォルト)
追加のスキャン フラグを指定せずに cm find を実行すると、標準スキャンがデフォルト モードになります。指定されたターゲット ディレクトリのシングル セッションの自律スキャンを実行します。スキャン中、CodeMender はソースファイルを検出し、脆弱性パターンに基づいて優先順位を付け、初期のセキュリティ分析を実行し、重大度とタイプ別にグループ化された潜在的な脆弱性をレポートします。
次の例は、ターゲット ディレクトリで標準スキャンを実行する方法を示しています。
# Scan a directory using the default model
cm find ./src
# Scan with a specific Gemini model
cm find ./src --model gemini-3.8-flash
強み
標準スキャンは、構成なしで、追加のフラグやパラメータなしで動作します。速度とカバレッジのバランスが取れており、実行時間が適度で、トークンとコンピューティングの使用量が最小限であるため、日常的な開発に費用対効果の高い方法です。
トレードオフと制限事項
標準スキャンは、大規模なコードベースでの再現率が低く、単一のセッション コンテキスト内で動作するため、大規模なマルチパッケージ エンタープライズ リポジトリ内のすべてのファイルを探索しない可能性があります。また、個々のファイル内のローカル パターンに重点を置いているため、パッケージ間の分析が制限され、離れたパッケージにまたがる脆弱性が見逃される可能性があります。
使用する状況
標準スキャンは、次のようなシナリオで使用します。
- 変更を commit する前にローカルマシンでスキャンを実行して、ローカル開発中に迅速なフィードバックを得ます。
- 新しくクローンされたリポジトリまたは小規模なプロジェクトを検査して、セキュリティ ポスチャーの初期評価を行います。
- 潜在的な問題を調査するときに、特定のサブディレクトリまたはモジュールを検査します。
差分スキャン
差分スキャンでは、変更されたファイルと追加されたファイルを検査し、変更された正確な行範囲(差分チャンク)に焦点を当てることで、pull リクエスト ワークフローと CI/CD パイプラインの Git 差分分析を実行します。変更された行を検査するだけでなく、影響分析を実行して、変更された関数やシンボルを呼び出す、インポートする、依存するリポジトリ内の変更されていないファイルを検出します。これにより、1 つのファイルでコントラクトや関数シグネチャを変更しても、依存ファイルに脆弱性が導入されないようにします。
スキャン中、CodeMender は変更されていないコード内の既存の脆弱性を自動的に分離し、以前の問題がスキャンの失敗や pull リクエストのブロックを引き起こさないようにします。次に、検出結果を --fail-on ポリシーと照らし合わせて評価し、結果をテーブル、JSON、または SARIF v2.1.0 形式で出力します。
次の例は、ワーキング コピーの変更、ステージングされた変更、またはターゲット ブランチに対して差分スキャンを実行する方法を示しています。
# Scan working copy changes versus HEAD
cm find . --diff
# Scan staged changes only (pre-commit)
cm find . --diff --staged
# Scan a pull request branch against the main branch in CI/CD
cm find . --diff=origin/main --format=sarif --output=results.sarif \
--fail-on=CRITICAL,HIGH
エンドツーエンドのパイプライン構成については、CI/CD との統合をご覧ください。
強み
差分スキャンは高速で決定的です。通常は 2 分以内に完了し、CI/CD パイプラインの実行時間を短縮します。変更された行のみを検査する差分スキャナとは異なり、--diff は呼び出し元と呼び出し先の関係を検査して、ファイル間のセキュリティ回帰と契約違反を検出します。変更されていないコードの検出結果は抑制されるため、スキャンでは変更によって導入または影響を受けた問題に関するプルリクエストのみがブロックされます。これにより、ノイズの多いレポートや不要なビルドの失敗を回避できます。差分スキャンでは、GitHub Code Scanning アノテーションと Cloud Build ダッシュボードに直接統合するための SARIF v2.1.0 も出力されます。
トレードオフと制限事項
差分スキャンでは、pull リクエストの影響を受ける範囲内のコードのみが分析され、リポジトリの変更されていない部分に存在する脆弱性は検出されません。また、ターゲット ベース参照にアクセスできる Git リポジトリも必要です。
使用する状況
差分スキャンは、次のシナリオで使用します。
- GitHub Actions、Cloud Build、GitLab CI、Jenkins などの CI/CD パイプラインで、すべての pull リクエストに対して自動チェックを実行します。
- リモート リポジトリにコードを push する前に、ローカルの変更が pre-commit フックまたは pre-push フックでクリーンであることを確認します。
- リリース ブランチ間のマージで回帰が発生しないことを検証します。
詳細スキャン
ディープ スキャンは、包括的なリポジトリ全体のセキュリティ監査用に設計された徹底的なスキャンモードです。並列ワーカー(--deep-workers で構成。デフォルトは 8 で、1 から 16 までの範囲をサポート)を使用して、リポジトリ全体でソースファイルを同時に監査します。候補となる検出結果が見つかると、周囲のコード コンテキストに対して検証して照合し、結果を報告する前に誤検出をフィルタで除外します。
次の例は、リポジトリ全体でディープ スキャンを実行する方法を示しています。
# Run an exhaustive deep scan across the entire repository
cm find . --deep
# Tune concurrency and use the cyber-specialized security model
cm find . --deep --deep-workers=8 --model=gemini-3.8-flash-cyber
強み
ディープ スキャンは、大規模なエンタープライズ コードベース全体で高い再現率と包括的な脆弱性検出を実現します。単一セッションのスキャンよりも優れており、自動検証を使用して高い適合率を維持します。複数の言語をサポートしており、プラットフォームに依存しません。言語固有のコンパイラ、ビルド設定、文法ファイルを必要とせずに、Gemini でサポートされているすべての言語で動作します。また、本番環境コードに分析を集中させ、非本番環境ファイルのコンピューティングとトークンの消費を最小限に抑えることで、リソース使用量を最適化します。
トレードオフと制限事項
ディープ スキャンをプルリクエストをブロックする同期チェックとして使用しないでください。詳細スキャンでは、リポジトリ全体を徹底的に分析します。そのため、標準スキャンや差分スキャンよりも実行時間が長く、トークン費用も高くなります。
使用する状況
ディープ スキャンは、次のようなシナリオで使用します。
- すべての本番環境リポジトリで、夜間または週単位のスケジュールでセキュリティ監査を定期的に実行します。
- メジャー バージョンのリリースまたは本番環境へのデプロイの前に、完全なリリース前セキュリティ監査を実施します。
- SOC 2、ISO 27001、FedRAMP、PCI-DSS のコンプライアンスと認証の審査のための監査証拠を生成します。
- 新しいコードベースを CodeMender にオンボーディングするときに、初期セキュリティ ベースラインを確立します。
検索モードを選択する
次の参照表を使用して、ワークフローに適したスキャンモードを選択します。
| ワークフローまたは環境 | ユースケースと目標 | 推奨モード | コマンドの例 |
|---|---|---|---|
| ローカル ターミナル | 特定のモジュールの迅速な検出または信頼性チェック | 標準スキャン | cm find ./src |
| ローカル ターミナル | プッシュ前のステージングされた変更のプリコミット チェック | 差分スキャン | cm find . --diff --staged |
| CI / CD パイプライン | 変更されたコードと呼び出し元に対する自動プルリクエスト ゲーティング | 差分スキャン |
cm find . --diff=origin/main --fail-on=CRITICAL,HIGH
|
| スケジュールされたパイプラインまたは監査 | 夜間の監査、プレリリース ゲート、SOC 2 準拠 | 詳細スキャン | cm find . --deep --deep-workers=8 |
モード別のコマンドフラグ リファレンス
次の表に、各スキャンモードでサポートされているコマンドライン フラグを示します。
共通フラグ(すべてのモード)
次のフラグは、すべての cm find スキャンモードに適用されます。
| フラグ | デフォルト | 説明 |
|---|---|---|
-c, --context TEXT |
"" |
スキャン エージェントをガイドする追加のコンテキスト(アーキテクチャ ノートなど)。 |
--model MODEL_NAME |
gemini-3.8-flash |
使用する Gemini モデル(gemini-3.8-flash、gemini-3.8-flash-cyber)。 |
-y, --yes |
false |
すべてのインタラクティブ確認プロンプトをスキップします。 |
--unrestricted |
false |
ファイル システム サンドボックスをオフにします。 |
差分スキャンフラグ
次のフラグは cm find --diff スキャンを構成します。
| フラグ | デフォルト | 説明 |
|---|---|---|
--diff[=REF] |
オフ |
origin/main や HEAD~1 などのターゲット参照に対して差分モードを有効にします。REF がない場合、HEAD と比較します。--deep と併用することはできません。 |
--staged |
オフ |
ステージングされたインデックスのみに差分を限定します(git diff --cached)。
--diff が必要です。 |
--diff-depth DEPTH |
1 |
影響分析のトラバーサル深度(1 ~ 3、デフォルト: 1 ホップ)。 |
--diff-workers COUNT |
4 |
pull リクエスト監査ジョブの同時実行ワーカーの数(1 ~ 16)。 |
--diff-max-neighbors COUNT |
10 |
検査する依存関係のある呼び出し元または呼び出し先のファイルの最大数。 |
--fail-on SEVERITIES |
CRITICAL,HIGH |
cm find がコード 1 で終了する原因となる重大度をカンマ区切りで指定します。 |
--fail-on-truncation |
オフ | 近隣探索が上限を超えた場合は、コード 1 で終了します。 |
--format FORMAT |
table |
出力形式: table、json、sarif。 |
--output FILE |
標準出力 | レポートを標準出力ではなくファイルに書き込みます。 |
詳細スキャン フラグ
次のフラグは cm find --deep スキャンを構成します。
| フラグ | デフォルト | 説明 |
|---|---|---|
--deep |
false |
リポジトリ全体を対象とした徹底的な詳細スキャンを有効にします。--diff と併用することはできません。 |
--deep-workers COUNT |
8 |
ディープ スキャンの同時実行ワーカー数(1 ~ 16)。 |