LEVEL 3 / ER11 — E05 脆弱性管理

依存脆弱性の監査と更新

依存監査の失敗拒否、lock全数と照合するSBOM、期限付き例外検査、日次/配備前の検査入口を実装しました。リモート強制と継続運用は未確認です。

重要度を加味した整備スコア

2.40 / 6点

社内評価・共通配点 v1
2026年9月12日時点
全体100点のうち、この範囲の獲得点と配点

整備の進捗を比較する指標です。安全性・規格への適合率・導入合格点を示すものではありません。金融機関・大企業・AI専門企業で共通の配点を使います。個別の審査では、業務停止の影響や契約条件に応じて重要度を見直します。

本番導入では、テナント分離権限失効必須監査AI送信・実行復旧契約・審査資料などの受入条件を個別に確認します。配点が低い項目も必須条件から外れず、未達を他項目の得点で相殺しません。

獲得点 = 配点 × 項目点 ÷ 100。項目点は、その項目でできていることの本数が、できていること+残っていることのうち何割かです。採点方法と全体の配点を確認できます。

重要度順の配点と獲得点(配点は全体100点中)
項目配点現在の評価獲得点重みづけの理由
ER11 依存脆弱性 6点 一部対応
証拠の段階 02 / 04
対応範囲 40%(済 2 / 残 3)
2.40点 既知の脆弱性による侵害を抑える
この表の合計6点留保・未確認も含む2.40点項目名から根拠と残条件へ進めます

到達点と残作業

確認できた実装・試験・文書の範囲を記載します。技術検証と配備・運用の証拠を区別し、参照先は下の記録欄に示します。

いまできていること

  • 監査のcontinue-on-errorを廃止し、lockから依存を更新。専用checkoutの実Composer/npm監査で各0件・終了0を確認した時点の証拠を保存。
  • SBOMはPHP181/npm1032種類とlockの全数を照合。最大30日の例外検査、日次workflow、確定commitを対象とする配備前検査を既存gateへ接続。現在の例外は0件。

残っていること

  • GitHub上の変更後実行、独立承認・必須status/ブランチ保護、失敗通知・未実行検知、実配備は未確認。
  • SBOMはソース依存の構成で、実稼働OS//vendorの部品表ではない。過去の監査0件は現在の無脆弱性を保証しない。
  • 静的解析の既存依存違反269件は別課題として残る。第三者診断も未実施。

この項目の受入条件

次のすべてを、コード・否定試験・確認・配備・運用証拠で示せたときにのみ「達成」とします。機能の存在やの成功は代わりになりません。

  • advisory ID・修正版・使用箇所・成立条件・暫定対策・担当・期限が記録されていること。
  • 到達可能な重大問題が解消されていること。
  • 例外に期限と承認があり、期限超過がリリース条件に反映されること。

試験・確認の記録

試験、文書照合、配備確認の記録を区別して記載します。対象環境・実施時点・検証範囲は各行をご確認ください。過去の試験成功は、現在の本番稼働や契約条件の充足を意味しません。

試験・確認結果
実装照合の基準Communication 7d3a4cef8(2026年9月12日)のコードと統制改善台帳 ER01〜ER16。以下の試験は実装時の記録で、今回の本文更新で再実行したものではありません。本番・共有apptestへの配備証拠ではありません。
dependency-.test.mjs / dependency-preflight.test.mjs実装時のNode試験42件成功。外部コマンド連携は合成fixture。別途、確定ref d5ef84917で実監査・SBOM生成とlock一致を確認。

出典は社内評価「Autais 導入基準調査・現状評価」(E05)と実装台帳の ER11 です。掲載は2026年9月12日時点の記録に基づきます。