From 85cf5c3fe0f55b3ee7c168a43e959462eb31b125 Mon Sep 17 00:00:00 2001 From: riiim400th Date: Wed, 9 Sep 2026 00:33:02 +0900 Subject: [PATCH] =?UTF-8?q?hotfix:=20=E8=A8=98=E4=BA=8B=E5=86=85mermaid?= =?UTF-8?q?=E5=86=8D=E3=83=AC=E3=83=B3=E3=83=80=E3=83=AA=E3=83=B3=E3=82=B0?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- src/content/blog/trivy-supply-chain-attack-2026-1.md | 1 + 1 file changed, 1 insertion(+) diff --git a/src/content/blog/trivy-supply-chain-attack-2026-1.md b/src/content/blog/trivy-supply-chain-attack-2026-1.md index 7475c0b..be39bda 100644 --- a/src/content/blog/trivy-supply-chain-attack-2026-1.md +++ b/src/content/blog/trivy-supply-chain-attack-2026-1.md @@ -438,3 +438,4 @@ GitLab CI/CDでは変数は**環境変数として**プロセスに渡される 加えて、PRレビューにAIエージェントを組み込む体制も効果的かもしれない。`.github/workflows/`配下の変更を検知してワークフローYAMLのセキュリティレビューを自動実行させる——たとえば`pull_request_target`の追加やSHAピニングの欠如、`${{ }}`式でのユーザー入力直接展開といったパターンを指摘させるといった運用だ。静的解析ツールがルールベースでカバーする範囲と、エージェントがコンテキストを読んで「このチェックアウトとローカルAction実行の組み合わせは危険」と判断できる範囲は異なるので、両者を併用するのが現実的だと思う +