# コード スキャン

code scanningを使用して、GitHubのプロジェクトのコードでセキュリティの脆弱性とエラーを見つけることができます。

> \[!NOTE]
> この機能を使用するには、サイト管理者が code scanning を有効にする必要があります。 詳しくは、「[アプライアンスのコード スキャンの構成](/ja/enterprise-server@3.22/code-security/how-tos/secure-at-scale/configure-enterprise-security/configure-specific-tools/configuring-code-scanning-for-your-appliance)」をご覧ください。
>
> エンタープライズ所有者がエンタープライズ レベルでcode scanning ポリシーを設定している場合、GitHub Code Securityを有効または無効にできない場合があります。 詳しくは、「[エンタープライズのコード セキュリティと分析のためのポリシーの適用](/ja/enterprise-server@3.22/admin/enforcing-policies/enforcing-policies-for-your-enterprise/enforcing-policies-for-code-security-and-analysis-for-your-enterprise)」をご覧ください。

Code scanning は、GitHub リポジトリ内のコードを分析して、セキュリティの脆弱性とコーディング エラーを見つけることができる機能です。 分析によって特定された問題は、リポジトリに表示されます。

code scanningを使用して、コード内の既存の問題に対する修正プログラムの検索、トリアージ、優先順位付けを行うことができます。
Code scanning また、開発者が新しい問題を導入することもできなくなります。 特定の日付と時刻でのスキャンをスケジュールしたり、プッシュなどの特定のイベントがリポジトリで発生したときにスキャンをトリガーしたりできます。

コード code scanning 潜在的な脆弱性またはエラーが見つかると、 GitHub リポジトリにアラートが表示されます。 アラートをトリガーしたコードを修正した後、 GitHub アラートを閉じます。 詳細については、「[コード スキャン アラートを解決する](/ja/enterprise-server@3.22/code-security/how-tos/manage-security-alerts/manage-code-scanning-alerts/resolve-alerts)」を参照してください。

リポジトリまたは組織全体の code scanning からの結果を監視するには、webhook と code scanning API を使用できます。
code scanningの Webhook の詳細については、[Webhook のイベントとペイロード](/ja/enterprise-server@3.22/webhooks/webhook-events-and-payloads#code_scanning_alert) を参照してください。 API エンドポイントについては、「[コード スキャン用の REST API エンドポイント](/ja/enterprise-server@3.22/rest/code-scanning/code-scanning)」を参照してください。

code scanningの使用を開始するには、[コード スキャンの既定セットアップの構成](/ja/enterprise-server@3.22/code-security/how-tos/find-and-fix-code-vulnerabilities/configure-code-scanning/configure-code-scanning) を参照してください。

## code scanningのためのツールについて

code scanningまたはサードパーティのCodeQL ツールによって管理されているGitHub製品を使用するようにcode scanningを構成できます。

### CodeQL分析について

CodeQL は、セキュリティ チェックを自動化するために GitHub が開発した、コード分析エンジンです。 CodeQL を使用してコードを分析し、結果を code scanning アラートとして表示することができます。
CodeQLの詳細については、「[CodeQL を使用したコード スキャン](/ja/enterprise-server@3.22/code-security/concepts/code-scanning/codeql/codeql-code-scanning)」を参照してください。

### サード パーティ製 code scanning ツールについて

Code scanning は、静的分析結果交換形式 (SARIF) データを出力するサード パーティ製のコード スキャン ツールと相互運用できます。 SARIFはオープン標準です。 詳しくは、「[Code scanningの SARIF サポート](/ja/enterprise-server@3.22/code-security/reference/code-scanning/sarif-files/sarif-support)」をご覧ください。

アクションを使用して、または外部 CI システム内で、 GitHub 内でサードパーティの分析ツールを実行できます。 詳細については、「[コード スキャンの詳細設定を構成する](/ja/enterprise-server@3.22/code-security/how-tos/find-and-fix-code-vulnerabilities/configure-code-scanning/configuring-advanced-setup-for-code-scanning#configuring-code-scanning-using-third-party-actions)」または「[SARIF ファイルを GitHub にアップロードする](/ja/enterprise-server@3.22/code-security/how-tos/find-and-fix-code-vulnerabilities/integrate-with-existing-tools/upload-sarif-file)」を参照してください。

## ツールの状態ページ について

ツールの状態ページには、すべてのコード スキャン ツールに関する有用な情報が表示されます。 コード スキャンが期待どおりに動作しない場合、 ツールの状態ページ は問題をデバッグするための出発点として適しています。 詳細については、「[コード スキャンにツールの状態ページを使用する](/ja/enterprise-server@3.22/code-security/how-tos/find-and-fix-code-vulnerabilities/manage-your-configuration/use-the-tools-status-page-for-code-scanning)」を参照してください。