ドキュメント

セキュリティとデプロイ

エージェントの作業が実行される場所、アクセスおよびデータの保護方法、決定履歴に記録される内容、利用可能なデプロイモデルについて説明します。

Coroidはユーザーのコードに対して自律的なエンジニアリング作業を実行します。本ページでは、その作業が実行される場所、アクセス可能範囲、認証情報およびデータの保護方法、残される記録について説明します。現在適用されている制御措置についても記載しています。計画中の制御措置には「計画中」と表記されています。

エージェントの作業が実行される場所

各タスクはそれぞれ独立したクラウドワークスペースで実行されます。このワークスペースは該当タスクのために作成され、タスク完了後に削除されます。エージェントはそこにチェックアウトされたリポジトリのみを読み書きできます。

以下の3つのゾーンがあります:

ゾーンオーナー保持される内容
エージェントワークスペースCoroid1つのタスク分のチェックアウト、ビルド、テストツール群。タスクごとに作成され、タスク完了後に削除されます。
コントロールプレーンCoroidスケジューリング、仕様、証拠、決定履歴が保存されます。プロジェクトスコープ内の認証情報は暗号化された設定として保持されます。
ユーザーのネットワークおよび本番環境ユーザーエージェントワークスペースからはアクセスできません。

作業結果は1つの形式、すなわちpull requestとしてワークスペースを出ます。チームがマージするかどうかを決定し、自社のデプロイパスでそれを展開します。CoroidにはIDE拡張機能やローカルエージェント、プライベートネットワークへのアクセスは不要です。

IDとアクセス

認証はゲートウェイで一元管理されます。対応している項目は以下の通りです:

  • ポータルアクセスのためのJWTベースのユーザーセッション
  • 管理下でのローテーションが行われるサービス間通信用トークン
  • 外部連携用のAPIキー
  • ユーザー、サービス、混合アクセスエンドポイント用のガード機能

リポジトリアクセスはプロジェクト単位でスコープが設定されます。1つのプロジェクトの認証情報を別のプロジェクトで使用することはできず、Coroidが1つのリポジトリで作業する際に組織全体の認証情報を必要とすることもありません。詳細はコードを接続する.

組織のオーナーおよび管理者は、メンバー、セッション、セキュリティイベントフィードを「設定 → セキュリティとアクセス」で管理します。設定 → セキュリティとアクセス。SCIMプロビジョニング機能を備えたSSO/SAMLはEnterpriseプランに含まれており、現在はプライベートプレビュー.

データ保護

  • データは転送中および保存時に暗号化されます。
  • プロバイダーキーやリポジトリトークンなどの機密性の高い設定値は暗号化されて保存されます。
  • パブリッククラウドサービスでは「EUホスティングプロファイル」を提供しており、GDPRまたはデータ主権要件を持つチームが利用できます。「EU限定」というAIプロファイルでは、モデル推論をEUホスティングのプロバイダーで実行します。詳細はAIプロファイル.
  • 実行履歴、トランスクリプト、およびアーティファクトを保持する期間はユーザーが制御します。 詳細はデータ保持.

決定履歴

すべての自動化された変更内容は、レビュー担当者やセキュリティチームが既に使用している用語で説明されます:

  • 仕様、エージェントの活動状況、レビューおよび承認の決定内容がタスクと関連付けられています。
  • 実行履歴には、失敗した試行も含め、各エージェントの実行記録が残ります。
  • プルリクエストの履歴には、コードがマージされる前の最終的な証拠が表示されます。
  • セキュリティ、依存関係、カバレッジ、ビジュアル、エンドツーエンド、ブラウザテストの証拠をレビューに添付できます。詳細はレビュー証拠.

マージゲートにより、本番環境への変更は明示的なポリシーの下に留められます。ユーザーの品質ゲートが要求する条件を満たさない限り、コードはマージされません。

本番環境の運用

  • CIにおけるSBOM生成およびコンテナイメージのスキャン
  • TLS終端機能を備えたHTTPSのみ対応のパブリックエンドポイント
  • 自動化されたデータベースのスナップショットおよび復元用のランブック
  • メトリクス、ログ、エラーに関する監視およびアラート機能

デプロイメントオプション

Coroidは3つの運用モデルで動作します。各モデルでのワークフローは同一ですが、ランタイム、ストレージ、リポジトリへのアクセス、および認証情報の保管場所が異なります。

モデル提供状況実行場所
クラウド一般提供中Coroidが運用し、オプションとしてEUホスティングプロファイルを選択可能
エンタープライズクラウドプライベートプレビューCoroidが運用し、契約済みのリソース、SSO/SAML、SCIM、監査データのエクスポート機能を備える
オンプレミスプライベートプレビューユーザーのインフラ上でDocker ComposeまたはKubernetesを利用

オンプレミス

オンプレミスでのデプロイでは、規制対象のチームがリポジトリへのアクセス、ストレージ、認証情報、ネットワークポリシーを自ら管理するインフラ内に保持できます。

  • Docker Compose単一サーバーでの導入やパイロットプロジェクトに適しています。永続ボリュームにデータベース、リポジトリ、ログが保存されます。
  • Kubernetes複数サーバーや自動スケーリング環境に適しています。Helmがアプリケーション、ワーカー、同期、ランナーサービスを管理し、マネージド型または自己ホスト型のPostgreSQLやオブジェクトストレージと連携します。
  • 制限されたネットワークオフラインモデルや依存関係戦略、自己ホスト型のシークレット管理機能、内部TLSを利用できます。

Gitへのアクセスにはサードパーティ製アプリのインストールではなく個人用アクセストークンを使用し、社内リポジトリホストを指定することも可能です。

認証

Coroidは現時点でSOC 2レポートやその他の第三者によるセキュリティ認証を取得していません。SOC 2は準備が整うべき目標です。認証が得られるまで、当該コントロールを『認証済み』と表記することはありません。