Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
脆弱性対応、どこで線を引くか
Search
ryoji miyamoto
June 17, 2026
Technology
460
1
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
脆弱性対応、どこで線を引くか
2026/06/17 Go Connect #14
ryoji miyamoto
June 17, 2026
More Decks by ryoji miyamoto
See All by ryoji miyamoto
トモニテでEKSからECSに乗り換えによるコスト削減
rymiyamoto
0
620
go1.22からのテストカバレッジとの付き合い方
rymiyamoto
1
1.9k
Other Decks in Technology
See All in Technology
CDKで書くECSのベストプラクティス、 改めて考え直す2026 #cdkconf2026
makies
1
550
Claude Codeとハーネスについて考えてみる
oikon48
19
9.5k
実装だけじゃない! CCA-F取得エンジニアが教えるClaude Code開発プロセス活用術
diggymo
2
770
Genie Ontologyは銀の弾丸かを考える / Is Genie Ontology a Silver Bullet?
nttcom
0
330
インフラと開発の垣根を超えていき!〜元AWSインフラエンジニアがAWS開発で奮闘している話〜
hatahata021
3
260
10年目を迎えた「ABEMA」がどのように AI 活用を推進して、AI 駆動開発にシフトしているのか / How ABEMA, entering its 10th year, is promoting the use of AI and shifting toward AI-driven development
miyukki
0
160
[2026-07-15] AI Ready なはずだったアーキテクチャと、見えてきた課題・次に目指す状態
wxyzzz
9
3.8k
ガバナンスの「ちょうどいい落とし所」を探れ!開発スピードを妨げない運用判断の勘所 / SRE NEXT 2026
genda
1
180
Alphaモジュール使っていいのかい!?いけないのかい!?どっちなんだいっ!?
watany
1
210
Oracle Exadata Database Service on Cloud@Customer X11M (ExaDB-C@C) サービス概要
oracle4engineer
PRO
2
8.4k
Claude Code公式skillで 自分の仕事を少しずつ手放そう!(Claude Code開発ノウハウ大公開スペシャル by クラスメソッド)
kaym
1
400
関数型の考えを TypeScript に持ち込んで、テストしやすい純粋関数を増やす / Pure at the Core, Effects at the Edge: Bringing Functional Thinking into TypeScript
kaminashi
1
120
Featured
See All Featured
Building a A Zero-Code AI SEO Workflow
portentint
PRO
0
630
Intergalactic Javascript Robots from Outer Space
tanoku
273
27k
Designing Powerful Visuals for Engaging Learning
tmiket
1
450
Writing Fast Ruby
sferik
630
63k
Impact Scores and Hybrid Strategies: The future of link building
tamaranovitovic
0
340
Public Speaking Without Barfing On Your Shoes - THAT 2023
reverentgeek
1
460
Code Review Best Practice
trishagee
74
20k
Docker and Python
trallard
47
4k
How Software Deployment tools have changed in the past 20 years
geshan
0
34k
Code Reviewing Like a Champion
maltzj
528
40k
Rebuilding a faster, lazier Slack
samanthasiow
85
9.6k
No one is an island. Learnings from fostering a developers community.
thoeni
21
3.8k
Transcript
脆弱性対応、どこで線を引くか 2026/06/17 Go Connect #14 パンダム/rymiyamoto
パンダム/rymiyamoto(@rymiyamoto129) Go をメインにWeb 系を広く浅くやってる ゆるくインターネットが好きなオタクです 近況:超かぐや姫の最終公演の予約に完全敗北した
前回のOST 、ありがとうございました
今日の話 脆弱性スキャンの全部対応は本当に必要か どこで線を引くか、判断する2 つの軸の話
検出されたものは全部潰す
ある時期、全部対応してた ECR スキャン(Inspector v2) を愚直に対応していた 内部ETL ツールの使用パッケージを全部上げた 正直しんどかった
これ、本当に必要だった?
外部公開しているか
外部 vs 内部でリスクが全然違う インターネットから叩けるかどうかで判断 攻撃者はまず社内ネットワークへの侵入が必要 同じ脆弱性でもリスクが全然違う
実際に呼ばれているコードか
govulncheck は呼び出し経路まで静的解析する Go 公式ツール(golang.org/x/vuln ) 脆弱な関数が実際に呼ばれているかまで追う 呼ばれていなければ報告に出てこない govulncheck で行う脆弱性対応 /
hon_d
govulncheck は Severity を出さない Trivy などは Critical / High /
Medium でラベリング govulncheck はラベルなし 判断は開発者が持つ、という Go らしい設計思想 Trivy
govulncheck の出力例 検出あり 検出なし === Symbol Results === Vulnerability #1:
GO-2025-XXXX Found in: golang.org/x/
[email protected]
Fixed in: golang.org/x/
[email protected]
Example traces found: #1: internal/api/handler.go:42 === Symbol Results === No vulnerabilities found.
2 軸を組み合わせた判断マトリクス govulncheck 外部公開 内部のみ 検出あり 優先対応 早めに修正 対応する 次のリリースサイクルで
検出なし 低優先 記録して様子見 今は対応不要 呼ばれたら再判断
判断を言語化する 外部公開しているか / 実際に呼ばれているコードか
実際やってきた事例として govulncheck でコードレベルの脆弱性を監視 ECR スキャン通知も入れ、コンテナイメージレベル も継続監視 ECR イメージスキャンでコンテナの脆弱性を検知する / パンダム
最後に Go Conference 2026 の CFP を出しているので、 採択されたら詳しく喋るよ
宣伝:Vue Fes Japan 2026 CFP 募集中!
おわり