PullRequest logo

PullRequest

認証する

PullRequestは、AI支援の選定と専門家による人手検証を組み合わせた、オンデマンドのコードレビューとコードセキュリティサービスです。既存のPRワークフローで脆弱性やバグ、コード品質の問題を検出します。

PullRequest preview

概要

PullRequestは、現在HackerOne Codeとして提供されており、通常のpull requestワークフローの中でセキュリティフィードバックを得たい開発チーム向けのコードセキュリティおよびレビューサービスです。AIベースのリスク選定と専門家による人手レビューを組み合わせ、コードが本番環境に到達する前に脆弱性、バグ、コード品質の問題を見つけるのに役立ちます。

この製品は、既存の開発ツールやプロセスに適合するよう設計されています。サイトによると、主要なソース管理プラットフォームと連携し、主要な言語やフレームワークをすべてサポートし、企業向けや規制対象環境向けにはホスト型プラットフォームまたはオンプレミス導入のいずれでも提供可能です。

機能

AI支援のリスク選定

HackerOneのAI技術であるHaiが、リスクの高いコード変更を特定し、低リスクの問題をふるい分けることで、レビュー担当者は人の確認が必要になりやすい変更に集中できます。

人手を介した検証

すべての検出事項は、開発者に届く前に専門エンジニアが手動で確認・検証するよう設計されており、誤検知を減らし、フィードバックの質を高める方法として位置づけられています。

ネイティブSCM連携

このサービスはGitHub、GitLab、Bitbucket、Azure DevOpsと連携できるため、コードを別のシステムへ移さずに、既存のソース管理ツール内で作業できます。

開発者へのインラインフィードバック

レビュー担当者は、セキュリティの指針、バグの指摘、コード品質のフィードバックをpull requestのワークフロー内で直接提供し、コードが文脈を保ったままの段階で対応できるよう支援します。

レビュー指標とレポート

プロジェクトダッシュボードと週次ダイジェストにより、pull requestの所要期間、未対応のpull request、コントリビューション量、コメント数が可視化され、レビュー工程を把握できます。

エンタープライズ導入オプション

エンタープライズ向けには、オンプレミス導入、SAMLによるシングルサインオン、カスタム連携用のAPIアクセス、カスタマーサクセスチームによるSlackサポートを利用できます。

ユースケース

  • 社内コードレビューの補完

    頻繁にpull requestを出すチームは、内部レビュー担当者が空くのを待たずに、重要な変更について外部レビューを受けるためにPullRequestを利用できます。

  • セキュリティチェックを左にシフト

    セキュリティを重視するチームは、コードがマージされてデプロイされる前の、より早い段階で脆弱性を見つけるためにこのサービスを活用できます。

  • レビューの滞留を削減

    技術的負債やレビューのボトルネックに悩むエンジニアリングチームは、レビュアーネットワークを活用して、詳細なフィードバックを受けながら作業を前に進められます。

  • レビュー工程の指標を監視

    より高いプロセス可視性が必要な組織は、ダッシュボードとダイジェストを使ってpull requestの活動を追跡し、レビュー処理量の傾向を把握できます。

  • エンタープライズ導入要件への対応

    厳格なインフラやアクセス要件に対応する必要がある企業や規制対象チームは、オンプレミスオプションとSAMLシングルサインオンを利用できます。

Pros and Cons

Pros

  • AIによる選別と専門家レビューを組み合わせており、自動化だけに依存しません。
  • 一般的なソース管理システム内で動作するため、ワークフローの妨げを抑えられます。
  • セキュリティ、バグ検出、より広範なコード品質フィードバックを1回のレビューでまとめて扱えます。
  • ダッシュボードと週次ダイジェストでレビュー活動の可視性を提供します。
  • SaaSとオンプレミスの両方の導入オプションがあります。

Cons

  • 公開されている価格ページと機能ページでは、すべてのチームやリポジトリに対する正確なレビュー対象範囲が明記されていません。
  • オンプレミス導入やSlackサポートなど、一部のエンタープライズ機能はエンタープライズ料金プランでのみ説明されています。

FAQ

レビューのワークフローはどのように機能しますか?

PullRequestはオンデマンドのコードレビュー・ワークフローを使用します。ソースによると、レビュー担当者には静的解析の結果とAIが特定したリスクが提示され、そのうえでpull request上で実用的なフィードバックを提供します。

レビューはどれくらいの速さで完了しますか?

料金ページでは、レビューは通常米国の営業時間内に完了すると案内されています。また、コードレビューのページでは、規模や範囲に応じて、通常は1時間未満で完了し、最大でも1営業日以内の対応とされています。

どのツールや技術をサポートしていますか?

サイトでは、GitHub、GitLab、Bitbucket、Azure DevOpsと連携し、主要な言語とフレームワークを標準でサポートすると説明されています。

どのくらいのコードがレビューされますか?

料金ページによると、Smart Review Selectionを使うことで、平均的な組織ではpull requestの約30〜40%がレビュー対象になるとされています。これは、最もリスクの高い変更にレビュー工数を集中させるための仕組みです。

オンプレミスで使用できますか?

セキュリティポリシーでは、PullRequestはホスト型のSaaSプラットフォームと、ファイアウォール内に導入するためのオンプレミスソリューションの両方を提供すると説明されています。

Quick Facts

カテゴリ
コードレビューとアプリケーションセキュリティ
ウェブサイト
pullrequest.com
主なワークフロー
AI支援の選定と人手による検証を伴うオンデマンドのpull requestレビュー
対応SCM
GitHub, GitLab, Bitbucket, Azure DevOps
導入形態
ホスト型SaaSとオンプレミスのオプション
価格
有料プランあり。チームプランは年額請求で開発者1人あたり月額$129から