ForgeHelm › 製品

7 つのモジュール、1 つのプラットフォーム。

毎日自動で走るコンプライアンスチェックから、レガシーシステムを安全に刷新する道筋まで、すべて同じ場所で扱えます。ソースコードは常にお客様のネットワーク内に留まります。

CISO、CTO、開発チーム——それぞれに見えるもの

👔

CTO / CIO

全プロジェクトのコンプライアンス状況を一目で:リスクヒートマップ、トレンド、何から着手すべきか

🔐

CISO

フレームワークカバレッジマトリクス、監査ログのエクスポート、サプライチェーン一覧(SBOM)

⚙️

IT/DevSecOps チーム

スキャンパイプラインへの組み込み、自動コード変換(Codemod)、データベース健全性分析

7 つのモジュール、1 つのプラットフォーム

コンプライアンスレポートからレガシーシステムの近代化まで、すべて同じ場所で扱えます。ソースコードはお客様のネットワークに残ります。

01
📋

コンプライアンスレポート

コードを 31 のフレームワークと照合した結果を、監査人が読めるレポートにまとめます。どの管理策にコードレベルの証跡があり、どれにないか、どこから補うべきか。PDF・Excel・CSV・Word で出力でき、6 言語に対応します。

  • PDF / Excel / CSV / Word エクスポート
  • 6 言語のレポート
  • ISO 31000、NIST RMF、ISO 27005 の 3 つのリスク評価手法
  • フレームワークカバレッジマトリクス。指摘事項ごとにファイルと行番号を特定
02
📦

SBOM

各プロジェクトがどのパッケージを、どのライセンスで使い、どんな既知の脆弱性を抱えているかを 1 枚の一覧で確認できます。CycloneDX と SPDX の 2 形式で出力でき、監査でも顧客からの要求でも対応できます。

  • CycloneDX と SPDX 形式
  • 依存パッケージと既知の脆弱性の対応付け
  • ライセンスの追跡
  • サプライチェーンリスクを一目で把握
03
📊

ガバナンスダッシュボード

組織全体から、問題のあるサブシステムまで一気にたどれます。コンプライアンスカバレッジ、トレンド、リスクヒートマップ。サブシステムが 100 あっても迷いません。

  • 組織 → 主要システム → サブシステムへ段階的にドリルダウン
  • コンプライアンスカバレッジの推移
  • リスクヒートマップ
  • 複数プロジェクトの並列比較
04
🎯

リスクアンケート

5 側面の成熟度アンケート:システム引き継ぎ、要件トレーサビリティ、変更予測、検収基準、コミュニケーションコスト。スコアはチームの回答から算出され、コードスキャンによるものではありません——スキャンでは見えない側面を補います。レーダーチャートで表示し、改善提案を添え、PDF レポートをダウンロードできます。

  • 5 側面(M1 システム引き継ぎ〜M5 コミュニケーションコスト)、スコアは回答から算出
  • レーダーチャート表示
  • 改善提案(AI またはルールエンジンが生成)
  • PDF レポートをダウンロード可
05
🤖

AI アシスタント

お客様自身のガバナンスデータに基づいて答えます。この指摘は何を意味するのか、影響はどれほどか、どこから直すべきか。回答はリアルタイムに逐次表示され、完全オフラインでも動作します。

  • お客様のガバナンスデータを根拠に回答
  • リアルタイムの逐次表示
  • 完全オフライン対応(自社モデル使用時)
  • 外部モデルでも、自社のローカルモデルでも接続可
06
🔄

技術スタック移行

古いフレームワークのコードを新しいバージョンへ自動変換し(例:.NET Framework から .NET 9)、移行前後のコンプライアンス状態を比較します。各段階の成果物はドキュメントセンターに残り、ダウンロードできます。自動変換は現在 .NET が中心で、その他の言語には評価と前後比較を提供します。

  • コードの自動変換(Codemod、現在は .NET が中心)
  • 移行前後のコンプライアンス比較
  • 各段階の成果物をドキュメントセンターに保存
  • レガシーシステム近代化の評価レポート
07
🗄️

データ品質

データベースの中で誰も使っていないオブジェクト、重複したテーブル、ばらついた命名、性能を落としている箇所を見つけ出し、技術的負債を整理する出発点にします。

  • DB オブジェクト健全性スコア
  • 冗長・重複の検出
  • 命名の一貫性チェック
  • 性能ボトルネックの特定
実測 1 軸・推定 4 軸・アンケート 3 軸

8 軸リスク指紋

1 枚のレーダーチャートで 8 つの観点を俯瞰。どの軸が実測で、どの軸がそうでないかは、チャート上で一目で分かります。

セキュリティ態勢は解析エンジン(Agent)による実測値です。ドキュメント充足度、テストカバレッジ、依存リスク、技術的負債の 4 軸は現時点ではシステム既定の推定値で、図表に(推定)と表示し、リスク検出として扱うこともありません。新人の立ち上がり、変更影響、認識のずれの 3 軸は、お客様に記入いただくリスクアンケートに基づきます。アナライザーの対象が広がれば、その軸は推定から実測へ自動的に切り替わります。この図は経営層向けの概観です。31 のフレームワークに関する結論はここから導かれるものではなく、各フレームワークのアナライザーが 1 条ずつコードと照合して生成し、指摘事項はすべてファイルと行番号を示します。

  • セキュリティ態勢(実測)
  • ドキュメント完成度(推定)
  • テストカバレッジ(推定)
  • 依存関係リスク(推定)
  • 技術的負債(推定)
  • オンボーディング(アンケート)
  • 変更影響(アンケート)
  • 合意のギャップ(アンケート)

費用は先に計算でき、使用量も見えます

料金はシート数 × 月額で、解析を何回実行したか、レポートを何件作成したかとは関係ありません。人数を式に入れれば予算が出ますので、月末に想定外の請求項目が増えることはありません。

ご契約中のプラン

現在のプラン、利用できる機能、有効期限。

直近 30 日間の使用量

解析の実行回数と AI への質問数。管理者が確認できるため、プランの上限に近づいていることが分かります。

上限に達したら停止し、追加請求はありません

上限に達すると処理を停止し、リセット日をお知らせします。追加料金は発生しません。回答が得られなかった質問は、上限に加算されません。

監査記録

誰が、いつ、何をしたか。API での照会または CSV ダウンロードで、経理やコンプライアンスのレビューに使えます(全プラン)。

エンタープライズ

自社モデルで AI アシスタントを動かす(BYOL、Enterprise)

AI アシスタントはお客様自身の GPU サーバー上で動かせます。Ollama、vLLM、または OpenAI 互換インターフェースを持つ任意のモデルサービスに接続でき、ソースコードも質問内容も社内ネットワークに留まります。

導入アーキテクチャを見る →

何を解析し、何を出力するか

よく聞かれる 3 つの質問に、ここで答えます。

対応する言語と取り込み元

C#、VB.NET、ASP.NET WebForms は構文木レベルまで深く解析し、コンプライアンスとセキュリティの規則も実行します。さらに 62 の技術ファミリー(Java、PHP、Python、COBOL、PowerBuilder、Delphi、VB6 など)は構文解析と呼び出し関係の棚卸しを行いますが、それらの規則は実行しません。入力は Git の URL でも、ZIP のアップロードでも構いません。

一覧を見る →

20 種類のアーキテクチャ図、9 つの役割

クラス図、呼び出しグラフ、依存グラフ、データフロー図、シーケンス図、配置図など 20 種類を、コードから直接生成します。役割で絞り込めるため、知らないシステムを引き継ぐときはまずここから。

レガシーシステムでの使い方 →

自社のレポート様式を使う

自社の Word テンプレート(ブックマークまたはコンテンツコントロールを含む)をアップロードし、コントロールをレポート項目に対応づけると、書き出し時に標準様式ではなく自社様式が使われます。アップロードと対応づけは、管理者、コンプライアンス責任者、最高責任者の役割に限定されます。

自己評価アンケートの項目に対応づけた箇所は、アンケートに回答するまで空欄のまま書き出されます。

誰が黙って AI を呼んでいるのか

CTO は「AI を使っているのは 2〜3 か所」と思っていても、スキャンするとたいてい増えます。解析のたびに、コードや設定ファイルにある届け出のない AI 呼び出しと、ファイルに書かれた AI キーも探します。

AI SDK の利用

OpenAI、Anthropic、Gemini の SDK や、LangChain などのフレームワークを読み込んでいるコード。中国本土の事業者のパッケージは別枠で挙げるので、調達規定と照らし合わせやすくなります。コメントアウトされた AI のコードも、参考情報として別に挙げます。動いてはいませんが、誰かが試した跡です。

ベタ書きの API キー

OpenAI、Anthropic、Google、Hugging Face など二十社前後の AI サービスのキー形式。そのファイルを開ける人は、そのままキーを手に入れます。結果に載るキーは先頭部分と末尾 4 文字だけを残すので、報告書そのものが二度目の漏えいになることはありません。

管理されていない外部呼び出し

OpenAI、Anthropic、Google、Azure OpenAI、AWS Bedrock などのサービスを指す URL と、Ollama のような自前の推論サーバー。通信が外に出られるなら、データも出られます。自前のものはデータが社外に出ませんが、管理されていない AI であることに変わりはありません。

この項目の範囲を先に

製品が対応するプログラミング言語はすべて対象です。C#、Java、Python、JavaScript、Go から COBOL、Delphi まで、さらに設定ファイル、依存関係の定義ファイル、Jupyter ノートブックも含みます。説明文書では漏えいしたキーだけを探します。方式はルール照合であり、深い静的解析ではないため、誤検知は出ます。ヒットは「一度見に行くべき箇所の一覧」であって、判定ではありません。Git の履歴から削除済みのキー、CI やサーバーの環境変数にしかないキー、社員がブラウザで直接使う AI サービスは、この項目では見えません。

この項目は 31 のコンプライアンス枠組みには含まれず、コンプライアンス報告書にも載らない独立した検査です。そのうち AI ガバナンスの 7 つの枠組みは、この一覧を入力にしています。ヒットごとのファイルと行番号は解析エンジン側でのみ書き出せ(初期設定では無効)、管理プラットフォームには送られません。

セキュリティ設計

🔏

データマスキング

解析エンジン(Agent)から出るのはファイル名・行番号・集計値だけ。コード断片とパスは送信前にマスキングするか、識別子に置き換えます。

🛡️

ロールベースアクセス制御

閲覧・設定・エクスポート・管理をロールごとに分け、それぞれに境界を設けて最小権限を徹底します。ログインは ID・パスワード認証とセッション管理で、SSO/SAML はロードマップに載せています。

🏢

マルチテナント分離

テナント間は完全に論理分離。全顧客が同じコードベースで動き、特定の顧客向けにフォークすることはありません。セキュリティパッチは全員に同時に届きます。

📜

ハッシュチェーン監査ログ

ログイン、ポリシー変更、レポート生成、データエクスポートのすべてを記録します。誰が、いつ、何をし、結果はどうだったか。ログはハッシュチェーンで連結され、1 件でも改変されれば検証で分かります。API からも照会できます。

お客様の環境で一度試す