AI支援のリスク選定
HackerOneのAI技術であるHaiが、リスクの高いコード変更を特定し、低リスクの問題をふるい分けることで、レビュー担当者は人の確認が必要になりやすい変更に集中できます。
PullRequestは、AI支援の選定と専門家による人手検証を組み合わせた、オンデマンドのコードレビューとコードセキュリティサービスです。既存のPRワークフローで脆弱性やバグ、コード品質の問題を検出します。
PullRequestは、現在HackerOne Codeとして提供されており、通常のpull requestワークフローの中でセキュリティフィードバックを得たい開発チーム向けのコードセキュリティおよびレビューサービスです。AIベースのリスク選定と専門家による人手レビューを組み合わせ、コードが本番環境に到達する前に脆弱性、バグ、コード品質の問題を見つけるのに役立ちます。
この製品は、既存の開発ツールやプロセスに適合するよう設計されています。サイトによると、主要なソース管理プラットフォームと連携し、主要な言語やフレームワークをすべてサポートし、企業向けや規制対象環境向けにはホスト型プラットフォームまたはオンプレミス導入のいずれでも提供可能です。
HackerOneのAI技術であるHaiが、リスクの高いコード変更を特定し、低リスクの問題をふるい分けることで、レビュー担当者は人の確認が必要になりやすい変更に集中できます。
すべての検出事項は、開発者に届く前に専門エンジニアが手動で確認・検証するよう設計されており、誤検知を減らし、フィードバックの質を高める方法として位置づけられています。
このサービスはGitHub、GitLab、Bitbucket、Azure DevOpsと連携できるため、コードを別のシステムへ移さずに、既存のソース管理ツール内で作業できます。
レビュー担当者は、セキュリティの指針、バグの指摘、コード品質のフィードバックをpull requestのワークフロー内で直接提供し、コードが文脈を保ったままの段階で対応できるよう支援します。
プロジェクトダッシュボードと週次ダイジェストにより、pull requestの所要期間、未対応のpull request、コントリビューション量、コメント数が可視化され、レビュー工程を把握できます。
エンタープライズ向けには、オンプレミス導入、SAMLによるシングルサインオン、カスタム連携用のAPIアクセス、カスタマーサクセスチームによるSlackサポートを利用できます。
頻繁にpull requestを出すチームは、内部レビュー担当者が空くのを待たずに、重要な変更について外部レビューを受けるためにPullRequestを利用できます。
セキュリティを重視するチームは、コードがマージされてデプロイされる前の、より早い段階で脆弱性を見つけるためにこのサービスを活用できます。
技術的負債やレビューのボトルネックに悩むエンジニアリングチームは、レビュアーネットワークを活用して、詳細なフィードバックを受けながら作業を前に進められます。
より高いプロセス可視性が必要な組織は、ダッシュボードとダイジェストを使ってpull requestの活動を追跡し、レビュー処理量の傾向を把握できます。
厳格なインフラやアクセス要件に対応する必要がある企業や規制対象チームは、オンプレミスオプションとSAMLシングルサインオンを利用できます。
PullRequestはオンデマンドのコードレビュー・ワークフローを使用します。ソースによると、レビュー担当者には静的解析の結果とAIが特定したリスクが提示され、そのうえでpull request上で実用的なフィードバックを提供します。
料金ページでは、レビューは通常米国の営業時間内に完了すると案内されています。また、コードレビューのページでは、規模や範囲に応じて、通常は1時間未満で完了し、最大でも1営業日以内の対応とされています。
サイトでは、GitHub、GitLab、Bitbucket、Azure DevOpsと連携し、主要な言語とフレームワークを標準でサポートすると説明されています。
料金ページによると、Smart Review Selectionを使うことで、平均的な組織ではpull requestの約30〜40%がレビュー対象になるとされています。これは、最もリスクの高い変更にレビュー工数を集中させるための仕組みです。
セキュリティポリシーでは、PullRequestはホスト型のSaaSプラットフォームと、ファイアウォール内に導入するためのオンプレミスソリューションの両方を提供すると説明されています。