はじめに
Aevral: リポジトリとPR向けのAIコードセキュリティスキャナー。
Aevralとは?
Aevralは、Claude Securityの代替として作られたセキュリティレビューツールです。リポジトリ全体を静的にスキャンし、すべてのプルリクエストをレビューし、Checkと証拠付きレポートを作成します。汎用のSASTプラットフォームとして動作するのではなく、認可、IDOR、ビジネスロジックのアクセス制御の欠陥に集中します。検出結果が表示された後、ユーザーは修正プロンプトをClaude Code、Cursor、Codexにコピーできます。Aevralは現在パッチを生成しないため、開発者が制御を保ちます。この製品はISMS Copilotによるもので、米国またはEUでホストされるオープンソースモデルを使用します。集中的なリポジトリセキュリティスキャンとプルリクエストレビューのワークフローを必要とするチーム向けに設計されています。
Aevralの主な機能
リポジトリ全体のセキュリティスキャン
Aevralはリポジトリ全体を静的にスキャンします。「Scan」を押すと、ファイルを横断したCheckと証拠付きレポートを取得できます。単なるパターンマッチングだけではありません。
プルリクエストレビュー
Aevralはすべてのプルリクエストを、Checkと追加された行へのインラインコメントでレビューします。新しいコードにある認可とビジネスロジックの欠陥を探します。
認可とIDORのスキャン
Aevralは、アクセス制御の不備、IDOR、ビジネスロジックのアクセス制御問題をスキャンします。メモリ破壊、インジェクション、一般的なSASTカバレッジ向けには作られていません。
証拠に基づく検出結果
Aevralの各検出結果は、確認ではなく、証拠を伴う手がかりです。レポートには、コード、クラス、説明、修正プロンプトへのリンクが表示されます。
修正プロンプトの引き渡し
Aevralは、すでに使用しているコーディングエージェント(Claude Code、Cursor、Codexなど)に修正プロンプトを引き渡します。人間のレビューなしでマージされるものはありません。
オープンソースモデルのホスティング
Aevralは、米国またはEUでホストされるオープンソースモデルを使用します。これにより、チームはセキュリティレビューのデプロイ地域をより明確にできます。
GitHub Appの統合
Aevralは1つのGitHub Appを使用します。新しい組織を登録すると、デフォルトでPRレビューが開始されます。一方、登録せずにAppをインストールしても、レビューが有効になることはありません。
Aevralのユースケース
リポジトリ全体のアクセス制御監査
Aevralは、リリース前や大規模なリファクタリング後のリポジトリセキュリティスキャンに役立ちます。ファイルごとでは見つけにくい認可のギャップを浮かび上がらせるのに役立ちます。
プルリクエストのセキュリティレビュー
Aevralは、認可とビジネスロジックの欠陥に対するプルリクエストレビューのレイヤーを追加できます。インラインコメントは、追加された行を直接指し示します。
API向けIDORスキャン
Aevralは、IDORやアクセス制御の不備のパターンについてAPIルートをスキャンできます。検出例では、注文エンドポイントが所有者チェックなしでIDにより任意の注文を返す様子を示しています。
ビジネスロジックのアクセス制御チェック
Aevralは、技術的なパターンだけでなく、ビジネスルールに依存するアクセス制御に焦点を当てます。これにより、権限が欠けている可能性があるワークフローをチームがレビューしやすくなります。
AI支援による修復ワークフロー
Aevralは、Claude Code、Cursor、Codex用の修正プロンプトを作成します。開発者は検出結果を確認し、修正内容を決定し、マージの制御を維持できます。
Aevralの使い方
- Aevral GitHub Appをインストールします。
- 組織を登録すると、デフォルトでプルリクエストレビューが開始されます。既存のオプトアウトはオフのままで、レビューはいつでも無効にできます。
- Aevralでリポジトリ全体のスキャンを実行し、Checkと証拠付きレポートを取得します。
- 各検出結果を手がかりとして確認し、コード、クラス、説明をチェックします。
- 修正プロンプトをClaude Code、Cursor、Codexにコピーします。Aevralは現在パッチを生成しないため、最終的な修正は人間の判断のままです。
Aevralの対象読者
- 集中的なAIコードセキュリティスキャナーを求める開発チーム
- 認可とIDORの問題をレビューするセキュリティエンジニア
- マルチテナントのアクセス制御ニーズを持つSaaS企業
- Claude Code、Cursor、Codexを使用するプラットフォームチーム
- すべての変更でプルリクエストレビューを求めるエンジニアリングリード
- 席単位の料金よりも組織単位の料金を好む小規模チーム
Aevralは無料ですか?
Aevralは参照情報に無料プランを記載していません。料金は組織単位かつ使用量単位で、席単位ではありません。Teamプランは月額€99で、デフォルトブランチのスキャン4回が含まれ、以降はスキャン1回につき€29(VAT別)。有料のPRプランはコンソールで利用可能です。リポジトリ全体のスキャンについてはウェイトリストも言及されています。最新の詳細は、Aevral公式の料金ページを確認してください。
| プラン | 料金 | 機能 |
|---|---|---|
| Team | 月額€99 | デフォルトブランチのスキャン4回、以降はスキャン1回につき€29。席単位ではなく、組織単位かつ使用量単位 |
| PR Review | コンソールの有料プラン | 認可とビジネスロジックの欠陥に対するプルリクエストCheckとインラインコメント |
| Free | 記載なし | 無料枠の記載はなし。スキャン向けにウェイトリストが利用できる場合あり |
Aevralの長所と短所
| 項目 | 長所 | 短所 |
|---|---|---|
| 料金 | 席単位ではなく、組織単位かつ使用量単位。チームにとって予測しやすい | 月額€99に加え、追加スキャン1回ごとに€29は個人には高い可能性。無料枠の記載なし |
| 機能 | リポジトリ全体とPRのアクセス制御スキャン、証拠に基づく検出結果、修正プロンプトの引き渡し | 認可、IDOR、ビジネスロジックのみに特化。汎用SASTツールではない |
| 統合 | Claude Code、Cursor、Codexと連携。1つのGitHub App | 現在パッチを生成しない。検出結果には人間のレビューが必要 |
| ホスティング | 米国またはEUでホストされるオープンソースモデル | 参照情報ではモデル名と完全なホスティング詳細が限定的 |
| セットアップ | 提供中でセルフサービス。PRレビューはオプトインで、無効化可能 | 新しい組織を登録するとデフォルトでPRレビューが開始され、一部ユーザーを驚かせる可能性 |
Aevralに関するよくある質問
Aevralとは何ですか?
Aevralは、AIコードセキュリティスキャナー兼プルリクエストレビューツールです。リポジトリ全体をスキャンし、証拠付きで検出結果をレビューし、修正プロンプトをClaude Code、Cursor、Codexに引き渡します。
Aevralはどのような種類のセキュリティ問題をスキャンしますか?
Aevralは、認可、IDOR、ビジネスロジックのアクセス制御問題をスキャンします。メモリ破壊、インジェクションをカバーせず、汎用SASTプラットフォームとして動作するものでもありません。
AevralはClaude Code、Cursor、Codexと連携しますか?
はい。Aevralは、Claude Code、Cursor、Codexにコピーできる修正プロンプトを作成します。Aevralは現在パッチを生成しないため、実際の修正はコーディングエージェントと開発者が行います。
Aevralは汎用SASTツールですか?
いいえ。Aevralは、アクセス制御に特化したリポジトリセキュリティスキャンおよびプルリクエストレビューツールです。汎用SASTソリューションとして位置付けられていません。
Aevralは無料ですか?
参照情報には無料プランの記載がありません。Aevralは組織単位かつ使用量単位の料金で、Teamプランは月額€99にデフォルトブランチのスキャン4回が含まれ、以降はスキャン1回につき€29(VAT別)です。
PRレビューはデフォルトで有効ですか?
新しい組織を登録すると、Setupと同様にデフォルトでPRレビューが開始されます。登録せずにAppをインストールしても、レビューが有効になることはありません。Setup Completeでオフにでき、既存のオプトアウトはオフのままとなり、レビューはいつでも無効にできます。
Aevralはコードを自動修正しますか?
いいえ。Aevralは検出結果、証拠、修正プロンプトを提供します。変更内容を決めるのは依然としてユーザーであり、人間のレビューなしでマージされるものはありません。
Aevralタグ
Aevral, AIコードセキュリティスキャナー, リポジトリセキュリティスキャン, プルリクエストレビュー, 認可スキャン, IDORスキャナー, アクセス制御の不備, ビジネスロジックセキュリティ, Claude Codeセキュリティ, Cursorセキュリティ, Codexセキュリティ, オープンソースセキュリティモデル, 修正プロンプト, GitHub Appセキュリティ




