Prisma Cloud Compute - CI パイプラインの Lambda 関数の Twistcli スキャン結果を理解する
3817
Created On 04/22/24 04:23 AM - Last Modified 12/27/24 08:30 AM
Question
- CI フェーズでラムダ関数をスキャンするために使用される Twistcli サーバーレス スキャンで、スキャン結果が「合格」と表示されているにもかかわらず、スキャン結果に脆弱性が表示されないのはなぜですか?
例えば:
以下のスクリーンショットは、CIパイプラインで正常にスキャンされたLambda関数ファイルを示していますが、脆弱性は「0」と表示されています。
以下のスクリーンショットは、CIパイプラインで正常にスキャンされたLambda関数ファイルを示していますが、脆弱性は「0」と表示されています。
実行時にスキャンされた同じファイルは、スキャン結果に脆弱性を示しています
Environment
- Prisma クラウドとコンピューティング
- AWS ラムダ
- サーバーレス関数 CI スキャン
Answer
- これは想定された動作です。CI フェーズ中に Lambda 関数がスキャンされたときに脆弱性が表示されない理由は、AWS Lambda 関数がトリガーされたときにすべての依存関係をプルし、CI フェーズ中に依存関係が存在しないためです。そのため、脆弱性は「 0 」として表示されます。
- これは、Lambda 関数の依存関係が存在する実行時に同じ関数がスキャンされたときに表示される脆弱性の動作についても説明しています。