ForgeHelm › 製品 › アーキテクチャ

ソースコードをその場に留めるためのアーキテクチャ

解析はお客様のネットワーク内で行い、境界を越えるのはマスキング後のファイル名・行番号・集計値だけ。3 つのコンポーネントはそれぞれ境界を持ち、個別にアップグレードできます。

3 つのコンポーネント

🔍

解析エンジン(Agent)

お客様のネットワーク内に設置し、タスクキューと解析結果はお客様がご用意する PostgreSQL に保存します。スキャンと解析はすべてローカルで実行されます。コードの取り込み元は Git リポジトリの URL、または管理プラットフォームからアップロードした ZIP です。起動方法は Webhook、定期ポーリング、お客様の CI からの API 呼び出し。ソースコードを外部に送信することはありません。

社内で実行 PostgreSQL SignalR Webhook/ポーリング/API/ZIP
顧客ネットワーク

マスキング後の集計値のみ送信

☁️

管理プラットフォーム(SaaS)

テナント管理、プロジェクト設定、ダッシュボード、レポート出力、協働ワークフローをここで扱います。当社がホストするクラウドでも、お客様の環境に一式を置く形でも利用できます。

PostgreSQL SignalR RBAC
クラウド / SaaS
⬡
共有契約(Contracts)

解析エンジンと管理プラットフォームの間のデータ形式は明確にバージョン管理されており、片方をアップグレードしてももう片方が壊れることはありません。

データフロー

  1. 1 解析エンジン(Agent)がトリガーを受信:Webhook、ポーリング、または API 呼び出し
  2. 2 お客様のネットワーク内で解析を実行。ソースコードは動かない
  3. 3 結果をマスキングし、ファイル名・行番号・集計値だけを残す
  4. 4 マスキング後のサマリーを管理プラットフォームへリアルタイム送信
  5. 5 管理プラットフォームがダッシュボードを描画し、コンプライアンスレポートを生成

デプロイメントモード

☁️

フルクラウド

最速導入

管理プラットフォームも解析もクラウド上で、当社が運用します。

適している場合:

  • クラウドでのコード解析がポリシー上許されている
  • 立ち上げの速さが最優先
  • 規制対象外、または初期段階のプロジェクト
🏢

プライベートクラウド / オンプレ

すべて自社管理

すべてのコンポーネントをお客様のデータセンターまたはプライベートクラウドに配置し、計算リソースもストレージもすべてお客様が管理します。

適している場合:

  • 厳格なデータレジデンシー要件
  • 社内ポリシーでクラウドが一切認められない
  • 官公庁、インフラを完全に掌握する必要のある組織
🔒

エアギャップ(Air-gapped)

最高セキュリティ

完全オフラインで外部接続は一切なし。更新は物理メディアで持ち込みます。

適している場合:

  • 機密・軍事環境
  • 外部接続が一切認められない
  • 官公庁の隔離ネットワーク

AI の 3 つの接続方式

🌐

クラウドモデル(Core)

当社がホストするモデル(現在は Google Gemini API)を使い、もっとも早く使い始められます。AI 検索用のコード断片は、インデックス作成のためこのプロバイダーに送信されます。3 プランとも同じアシスタントで、Core はクォータで計量します。

💻

検索は社内、モデルは選択可(Professional)

解析エンジン(Agent)がお客様の社内ネットワークでデータ検索と機密情報の遮断を済ませたうえで、質問をお客様が指定したモデルエンドポイントへ送ります。パブリッククラウドでも自社の VPC でも構いません。回数制限はありません。

⚡

完全オフライン、自社モデル持ち込み(BYOL、Enterprise)

AI Deployment Kit でオープンソースモデルをお客様自身の GPU 上で動かし、質問も回答も社内ネットワークから出しません。

AI を有効にしなくても、レポート、SBOM、ダッシュボード、移行、データ品質の 5 モジュールは通常どおり動作します。モデル接続が必要なのは AI アシスタントだけです。AI アシスタントは回答を返す前に、パスワードや API キーなどの典型的な記述を検出して遮断し、回答に混じって外部へ漏れないようにします。

開けるべき通信をはっきりさせる

ハイブリッド構成で必ず確認される点です。2 つの経路は方向が逆なので、分けて説明します。

スキャンとレポート:外向き通信のみ

解析エンジン(Agent)側から接続してタスクを取得し、進捗を報告し、マスキング済みの結果とレポートファイルを送信します。この経路では、解析エンジンに外部公開ポートを設ける必要はありません。

ダッシュボードとアーキテクチャ図:管理プラットフォームから解析エンジンへ到達が必要

ガバナンスダッシュボード、20 種類のアーキテクチャ図、データ品質クレンジング、コード自動変換の実行、AI アシスタントの検索は、管理プラットフォームから解析エンジンに問い合わせます。管理プラットフォームがクラウド、解析エンジンが社内ネットワークにある場合、この経路には管理された内向き通信が必要です。開けたくない場合は、管理プラットフォームも社内に設置してください(プライベートクラウド構成)。

物理的分離(エアギャップ)構成ではこの問題は生じません——すべての構成要素が同じ隔離セグメント内にあります。

解析エンジンに必要なサーバー規模

自社設置の解析エンジンとオンプレミス管理プラットフォーム向けの参考スペックです。クラウドのみの Core プランでは、サーバーをご用意いただく必要はありません。

導入規模 解析エンジン CPU 解析エンジン メモリ ストレージ 管理プラットフォーム メモリ
小規模(リポジトリ 10 個以内、100 万行) 2 vCPU4 GB20 GB8 GB
中規模(リポジトリ 10〜50 個、500 万行) 4 vCPU8 GB100 GB16 GB
大規模(リポジトリ 50 個以上、2,000 万行) 8 vCPU16 GB500 GB32 GB
物理的分離 + 自社モデル(BYOL) 8 vCPU 以上 + GPU 32 GB + GPU メモリ 1 TB+32 GB

コンテナイメージと docker compose 設定も提供します。自社モデル(BYOL)には対応する GPU が必要で、量子化モデルでも最低 8 GB のビデオメモリが必要です。スキャン時間はコードベースの規模と有効にした枠組みの数に応じて増えます。大規模なモノリポジトリでは増分スキャンを推奨します。

分析エンジンには PostgreSQL が必要です。用意の仕方は三通り

情報システム部門の最初の反応はたいてい「また管理するデータベースが増えるのか」です。必ずしもそうではありません。環境に合うものをお選びください。

コンテナと一緒に

提供するコンテナ設定を使えば、分析エンジンと PostgreSQL が一緒に起動します。データベースはコンテナが管理するため、御社側で保守する必要はありません。いちばん手間がかかりません。

ホスト上のサービスとして

コンテナが認められない場合、PostgreSQL には公式のインストーラがあり、Windows や Linux のサービスとして稼働します。接続文字列を分析エンジンの設定に書くだけです。

既存のインスタンスに接続

すでに PostgreSQL をお使いなら、分析エンジン用のデータベースとアカウントを用意するだけで、新規導入は不要です。近年 Oracle から移行した環境の多くはこれに当たります。

分析エンジンは接続文字列で接続するため、三通りのいずれでも扱いは同じです。※ 内蔵の SQLite はオフライン時のイベント一時保存であり、主データベースにはなりません。

自社モデル持ち込みの AI Deployment Kit(BYOL、Enterprise)

お客様の GPU とオープンソースモデルに、ForgeHelm があらかじめ設定済みの導入構成を提供します。AI アシスタントの推論もモデルも、社内ネットワークに留まります。

  • ✓ 解析エンジンの AI サービス、Ollama、ベクトルデータベースを一度に立ち上げるデプロイテンプレート一式
  • ✓ エアギャップ環境向けのオフラインインストーラーとモデル取得ガイド

このアーキテクチャを、自社環境で検証してみませんか?

2 週間の概念実証(PoC)をお申し込みください。お客様が代表的なリポジトリを 1 つ指定し、当社がお客様のネットワーク内で解析エンジン(Agent)を設定してスキャンを実行し、レポートを納品します。コードは終始お客様の環境に留まります。