ブラックボックス診断の「一部だけ診断」「再診断」が Takumi API で利用可能に
· 約7分
Takumi のブラックボックス診断における「一部だけ診断」「再診断」はこれまで Web コンソールからのみ利用可能でしたが、Takumi API 経由でもこれらの診断を実行できるようになりました。
- 一部だけ診断: まず対象アプリケーションの機能をクロールし、Takumi が停止します。その後、診断したい機能や観点を選択して診断を実行します
- 再診断: 過去の診断結果で脆弱性が指摘された箇所を指定して診断を実行します
これらをサポートするため、ブラックボックス診断 API に対し以下の拡充を行いました。
- クロールワークフロー
blackbox-crawlを追加
対象アプリケーションをクロールし、洗い出した機能を出力するワークフローです。診断は行いません。 - 診断ワークフロー
blackbox-assessmentにおいて、診断観点・機能を指定するオプションを追加
過去のワークフロー (クロール・診断) で洗い出した機能の中から、診断対象とする機能や観点を選択できます。
一部だけ診断
以下の流れで、機能・観点を絞り込んだ「一部だけ診断」を実現できます。
- クロールワークフローを実行し、対象アプリケーションの機能を洗い出す
- クロール結果をもとに診断対象とする機能・観点を選択し、診断ワークフローを実行する
重要度の高い箇所に絞って診断したい場合や、最近アップデートした機能だけを診断したい場合などに活用いただけます。
クロールワークフローを実行
クロールワークフローは以下のように呼び出せます。
const { workflow_run_id: crawl_workflow_run_id } = await fetch(
`${TAKUMI_API}/v1/o/${TAKUMI_ORG}/workflows/blackbox-crawl/dispatch`,
{
method: "POST",
headers,
body: JSON.stringify({
input: {
language: "japanese",
target_urls: ["https://app.example/"],
},
notification: { webhook_endpoint_ids: [WEBHOOK_ID] },
}),
},
).then((r) => r.json());
