同じ拡張子、2 つの脅威モデル
.ts ファイルはブラウザーで描画されることも、データベース認証情報を持って実行されることもあります。両者を同じように扱うスキャナーは無関係な検出結果であふれます。
JavaScript & TypeScript チーム向け
Corgea はスキャン前にすべての JS / TS ファイルをブラウザーコードかサーバーコードかに分類します。React コンポーネントには DOM XSS ルールを、Express ルートにはインジェクションと認可の分析を適用し、レビュー可能な修正を PR に届けます。
+0K 回のスキャンを毎月実行 - 数千人の開発者が信頼
課題
Corgea をワークフローに導入する前に、多くのチームが直面する課題です。
.ts ファイルはブラウザーで描画されることも、データベース認証情報を持って実行されることもあります。両者を同じように扱うスキャナーは無関係な検出結果であふれます。
IDOR、マスアサインメント、認可の省略は危険な行ではなく存在しない行なので、grep 型のルールでは決して検出できません。
Next.js の Server Actions、Route Handler、Middleware はクライアントコンポーネントと隣り合い、NEXT_PUBLIC_ プレフィックスを通じてシークレットがバンドルに混入します。
数百の推移的パッケージが到達不能なアドバイザリを生み出す一方で、タイポスクワットや悪意あるインストールスクリプトはすり抜けます。
Corgea による解決方法
ブラウザー、Node.js、その中間のすべてに対応するコンテキスト認識型の静的解析。
フレームワークのシグネチャ、インポート、コードパターンから各ファイルを適切なルールセットに振り分けます。ブラウザー向けには DOM XSS、オープンリダイレクト、postMessage の悪用、サーバー向けには SQL / コマンドインジェクション、パストラバーサル、SSRF、認証バイパスを検出します。
Corgea はルートが本来何をすべきかを理解するため、危険な innerHTML だけでなく、欠けている所有権チェックや安全でないマージも検出します。
すべての検出結果にレビュー可能な修正と分かりやすい解説が付属し、プルリクエスト、IDE、または MCP 経由でコーディングエージェントに届きます。
導入効果
よくある質問
検索しやすく、迅速な評価に役立つ簡潔な回答をご用意しています。
Corgea は React、Next.js、Angular、Vue、Express、Fastify、NestJS、素の Node.js を含む JavaScript / TypeScript をスキャンし、全体で 20 以上の言語とフレームワークに対応しています。
DOM 型・格納型・反射型 XSS、SQL / NoSQL インジェクション、コマンドインジェクション、eval やテンプレートエンジン経由のコードインジェクション、プロトタイプ汚染、安全でないデシリアライズ、SSRF、パストラバーサル、オープンリダイレクト、安全でないストレージ、さらに IDOR やマスアサインメントなどの認可・ビジネスロジックの欠陥を検出します。
はい。スキャン前に、フレームワークのシグネチャ、import 文、コードパターンを基に各ファイルをフロントエンドまたはバックエンドに分類し、対応するルールセットを適用します。そのため、ブラウザー向けの検出結果がサーバーコードに現れたり、その逆が起きたりしません。
プルリクエストごとに Corgea の CLI または統合を実行して差分をスキャンし、深刻度と CWE に基づくブロッキングルールでマージを制御し、完全なカバレッジのためにリポジトリ全体のスキャンをスケジュールします。検出結果と修正はプルリクエストのコメントとして表示されます。
その他のソリューション
すべてのソリューションページで共通テンプレートを使用し、一貫した評価体験を提供します。