Skip to content
Merged
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
1 change: 1 addition & 0 deletions src/content/blog/trivy-supply-chain-attack-2026-1.md
Original file line number Diff line number Diff line change
Expand Up @@ -438,3 +438,4 @@ GitLab CI/CDでは変数は**環境変数として**プロセスに渡される
加えて、PRレビューにAIエージェントを組み込む体制も効果的かもしれない。`.github/workflows/`配下の変更を検知してワークフローYAMLのセキュリティレビューを自動実行させる——たとえば`pull_request_target`の追加やSHAピニングの欠如、`${{ }}`式でのユーザー入力直接展開といったパターンを指摘させるといった運用だ。静的解析ツールがルールベースでカバーする範囲と、エージェントがコンテキストを読んで「このチェックアウトとローカルAction実行の組み合わせは危険」と判断できる範囲は異なるので、両者を併用するのが現実的だと思う



Loading