Ostorlab for Harnessを発表:CIパイプラインでのモバイルセキュリティスキャン
OstorlabがHarness CIと連携し、CIパイプライン内で自動化されたモバイルアプリケーションのセキュリティスキャンを実行できるようになりました。Harness SecretsとシンプルなRunステップを使って、チームはOstorlab CLIをインストールし、パイプラインが生成したものと同じビルド成果物(Android APK、Android AAB、iOS IPAなど)に対してostorlab ci-scan runを実行できます。この連携により、フィードバックを迅速化し脆弱性をより早く検出することで、セキュリティをCIに組み込めます。プロファイル(fast、full)によるスキャンの調整や、テスト用認証情報、SBOM、UIプロンプトなどの任意の入力にも対応しています。
OstorlabがHarness CIで利用可能になり、チームはCIパイプライン内で直接モバイルアプリケーションのセキュリティスキャンを実行できるようになりました。これにより、別のワークフローを導入することなく、ビルドプロセスの一部として脆弱性を特定できます。
一つのRunステップとHarness Secretsによる安全な認証だけで、チームはパイプラインのワークスペースから直接アプリケーションの成果物をスキャンでき、すべてを同じCI環境内で完結させられます。
Harness CIにモバイルセキュリティスキャンを統合する理由
CIパイプラインは、アプリケーションをどのようにビルドし、テストし、リリースするかをすでに定義しています。しかし、セキュリティスキャンはその流れの外に置かれたままになっていることが多く、標準化が難しく、後回しにされやすくなっています。
その結果、セキュリティチェックはチームごとにばらつきが生じ、リリースサイクルの遅い段階で実施されることが多くなり、直前になって問題が発覚するリスクが高まります。
Ostorlab x Harness連携でできること
この連携は、既存のHarnessパイプラインに自然に組み込めるよう設計されています。チームがすでに使い慣れている概念をそのまま使うため、導入は簡単で、スケールも容易です。
その中核では、パイプラインがOstorlab CLIを実行し、ビルド中に生成された成果物に対してci-scanを実行します。スキャンは$HARNESS_WORKSPACE/$APP_PATHのようなパスを使って成果物に対して実行され、設定は環境変数で行います。
チームは、スキャンの深さの調整、成果物の種類の選択、より高度なワークフロー向けの任意の入力の追加など、ニーズに合わせてスキャンを調整できます。
仕組み
セットアップはシンプルな流れで進みます。
- OstorlabのAPIキーを生成する
- Harness Secretsに保存する
- パイプラインにOstorlabスキャンのRunステップを追加する
- ワークスペース内の成果物に対して
ostorlab ci-scan runを実行する
スキャンは$HARNESS_WORKSPACE/$APP_PATHのようなパスを使うため、追加の処理なしにビルドの出力に対して直接実行できます。
連携に含まれるもの
この連携はHarnessの標準機能を中心に構築されているため、パイプラインの構成を変えることなく簡単に導入できます。
Ostorlabのスキャンは、CLIをインストールして実行するRunステップを通じて実行されます。認証はHarness Secretsを使って安全に管理され、シークレットは<+secrets.getValue("OSTORLAB_API_KEY")>のようなパターンで呼び出します。
成果物はパイプラインのワークスペースから直接スキャンされ、設定はスキャンのタイトル、プロファイル、成果物のパスといった環境変数で行います。UIベースとYAMLベースの両方の実装に対応しているため、チームはパイプラインの設定の一部としてセキュリティを管理できます。
さらに、チームはOstorlabプラットフォーム内でリスクのしきい値を定義し、スキャンの挙動を制御できます。これにより、検出されたリスクレベルに応じてスキャンを停止させることができ、ワークフロー全体の一部としてセキュリティ要件を徹底するのに役立ちます。
ワークフローに合わせてスキャンを調整する
スキャンは、さまざまなパイプラインの要件に合わせてカスタマイズできます。チームは速度と深さに応じてスキャンプロファイルを選択でき、Android APK、AAB、iOS IPAなど、さまざまな種類の成果物をスキャンできます。
より高度なユースケース向けには、テスト用認証情報の提供、SBOMの生成、UIプロンプトによるスキャンの誘導といった追加のオプションも用意されています。
すべての設定はパイプライン内で行われるため、チームはワークフロー全体の構成を変えることなくスキャンの挙動を調整できます。
はじめに
連携を有効にし、具体的なセットアップ手順に従うには、Harness連携ガイドをご覧ください。