7 つのモジュール、1 つのプラットフォーム。
毎日自動で走るコンプライアンスチェックから、レガシーシステムを安全に刷新する道筋まで、すべて同じ場所で扱えます。ソースコードは常にお客様のネットワーク内に留まります。
CISO、CTO、開発チーム——それぞれに見えるもの
CTO / CIO
全プロジェクトのコンプライアンス状況を一目で:リスクヒートマップ、トレンド、何から着手すべきか
CISO
フレームワークカバレッジマトリクス、監査ログのエクスポート、サプライチェーン一覧(SBOM)
IT/DevSecOps チーム
スキャンパイプラインへの組み込み、自動コード変換(Codemod)、データベース健全性分析
7 つのモジュール、1 つのプラットフォーム
コンプライアンスレポートからレガシーシステムの近代化まで、すべて同じ場所で扱えます。ソースコードはお客様のネットワークに残ります。
コンプライアンスレポート
コードを 31 のフレームワークと照合した結果を、監査人が読めるレポートにまとめます。どの管理策にコードレベルの証跡があり、どれにないか、どこから補うべきか。PDF・Excel・CSV・Word で出力でき、6 言語に対応します。
- PDF / Excel / CSV / Word エクスポート
- 6 言語のレポート
- ISO 31000、NIST RMF、ISO 27005 の 3 つのリスク評価手法
- フレームワークカバレッジマトリクス。指摘事項ごとにファイルと行番号を特定
SBOM
各プロジェクトがどのパッケージを、どのライセンスで使い、どんな既知の脆弱性を抱えているかを 1 枚の一覧で確認できます。CycloneDX と SPDX の 2 形式で出力でき、監査でも顧客からの要求でも対応できます。
- CycloneDX と SPDX 形式
- 依存パッケージと既知の脆弱性の対応付け
- ライセンスの追跡
- サプライチェーンリスクを一目で把握
ガバナンスダッシュボード
組織全体から、問題のあるサブシステムまで一気にたどれます。コンプライアンスカバレッジ、トレンド、リスクヒートマップ。サブシステムが 100 あっても迷いません。
- 組織 → 主要システム → サブシステムへ段階的にドリルダウン
- コンプライアンスカバレッジの推移
- リスクヒートマップ
- 複数プロジェクトの並列比較
リスクアンケート
5 側面の成熟度アンケート:システム引き継ぎ、要件トレーサビリティ、変更予測、検収基準、コミュニケーションコスト。スコアはチームの回答から算出され、コードスキャンによるものではありません——スキャンでは見えない側面を補います。レーダーチャートで表示し、改善提案を添え、PDF レポートをダウンロードできます。
- 5 側面(M1 システム引き継ぎ〜M5 コミュニケーションコスト)、スコアは回答から算出
- レーダーチャート表示
- 改善提案(AI またはルールエンジンが生成)
- PDF レポートをダウンロード可
AI アシスタント
お客様自身のガバナンスデータに基づいて答えます。この指摘は何を意味するのか、影響はどれほどか、どこから直すべきか。回答はリアルタイムに逐次表示され、完全オフラインでも動作します。
- お客様のガバナンスデータを根拠に回答
- リアルタイムの逐次表示
- 完全オフライン対応(自社モデル使用時)
- 外部モデルでも、自社のローカルモデルでも接続可
技術スタック移行
古いフレームワークのコードを新しいバージョンへ自動変換し(例:.NET Framework から .NET 9)、移行前後のコンプライアンス状態を比較します。各段階の成果物はドキュメントセンターに残り、ダウンロードできます。自動変換は現在 .NET が中心で、その他の言語には評価と前後比較を提供します。
- コードの自動変換(Codemod、現在は .NET が中心)
- 移行前後のコンプライアンス比較
- 各段階の成果物をドキュメントセンターに保存
- レガシーシステム近代化の評価レポート
データ品質
データベースの中で誰も使っていないオブジェクト、重複したテーブル、ばらついた命名、性能を落としている箇所を見つけ出し、技術的負債を整理する出発点にします。
- DB オブジェクト健全性スコア
- 冗長・重複の検出
- 命名の一貫性チェック
- 性能ボトルネックの特定
8 軸リスク指紋
1 枚のレーダーチャートで 8 つの観点を俯瞰。どの軸が実測で、どの軸がそうでないかは、チャート上で一目で分かります。
セキュリティ態勢は解析エンジン(Agent)による実測値です。ドキュメント充足度、テストカバレッジ、依存リスク、技術的負債の 4 軸は現時点ではシステム既定の推定値で、図表に(推定)と表示し、リスク検出として扱うこともありません。新人の立ち上がり、変更影響、認識のずれの 3 軸は、お客様に記入いただくリスクアンケートに基づきます。アナライザーの対象が広がれば、その軸は推定から実測へ自動的に切り替わります。この図は経営層向けの概観です。31 のフレームワークに関する結論はここから導かれるものではなく、各フレームワークのアナライザーが 1 条ずつコードと照合して生成し、指摘事項はすべてファイルと行番号を示します。
- セキュリティ態勢(実測)
- ドキュメント完成度(推定)
- テストカバレッジ(推定)
- 依存関係リスク(推定)
- 技術的負債(推定)
- オンボーディング(アンケート)
- 変更影響(アンケート)
- 合意のギャップ(アンケート)
費用は先に計算でき、使用量も見えます
料金はシート数 × 月額で、解析を何回実行したか、レポートを何件作成したかとは関係ありません。人数を式に入れれば予算が出ますので、月末に想定外の請求項目が増えることはありません。
ご契約中のプラン
現在のプラン、利用できる機能、有効期限。
直近 30 日間の使用量
解析の実行回数と AI への質問数。管理者が確認できるため、プランの上限に近づいていることが分かります。
上限に達したら停止し、追加請求はありません
上限に達すると処理を停止し、リセット日をお知らせします。追加料金は発生しません。回答が得られなかった質問は、上限に加算されません。
監査記録
誰が、いつ、何をしたか。API での照会または CSV ダウンロードで、経理やコンプライアンスのレビューに使えます(全プラン)。
自社モデルで AI アシスタントを動かす(BYOL、Enterprise)
AI アシスタントはお客様自身の GPU サーバー上で動かせます。Ollama、vLLM、または OpenAI 互換インターフェースを持つ任意のモデルサービスに接続でき、ソースコードも質問内容も社内ネットワークに留まります。
導入アーキテクチャを見る →何を解析し、何を出力するか
よく聞かれる 3 つの質問に、ここで答えます。
対応する言語と取り込み元
C#、VB.NET、ASP.NET WebForms は構文木レベルまで深く解析し、コンプライアンスとセキュリティの規則も実行します。さらに 62 の技術ファミリー(Java、PHP、Python、COBOL、PowerBuilder、Delphi、VB6 など)は構文解析と呼び出し関係の棚卸しを行いますが、それらの規則は実行しません。入力は Git の URL でも、ZIP のアップロードでも構いません。
一覧を見る →20 種類のアーキテクチャ図、9 つの役割
クラス図、呼び出しグラフ、依存グラフ、データフロー図、シーケンス図、配置図など 20 種類を、コードから直接生成します。役割で絞り込めるため、知らないシステムを引き継ぐときはまずここから。
レガシーシステムでの使い方 →自社のレポート様式を使う
自社の Word テンプレート(ブックマークまたはコンテンツコントロールを含む)をアップロードし、コントロールをレポート項目に対応づけると、書き出し時に標準様式ではなく自社様式が使われます。アップロードと対応づけは、管理者、コンプライアンス責任者、最高責任者の役割に限定されます。
自己評価アンケートの項目に対応づけた箇所は、アンケートに回答するまで空欄のまま書き出されます。
誰が黙って AI を呼んでいるのか
CTO は「AI を使っているのは 2〜3 か所」と思っていても、スキャンするとたいてい増えます。解析のたびに、コードや設定ファイルにある届け出のない AI 呼び出しと、ファイルに書かれた AI キーも探します。
AI SDK の利用
OpenAI、Anthropic、Gemini の SDK や、LangChain などのフレームワークを読み込んでいるコード。中国本土の事業者のパッケージは別枠で挙げるので、調達規定と照らし合わせやすくなります。コメントアウトされた AI のコードも、参考情報として別に挙げます。動いてはいませんが、誰かが試した跡です。
ベタ書きの API キー
OpenAI、Anthropic、Google、Hugging Face など二十社前後の AI サービスのキー形式。そのファイルを開ける人は、そのままキーを手に入れます。結果に載るキーは先頭部分と末尾 4 文字だけを残すので、報告書そのものが二度目の漏えいになることはありません。
管理されていない外部呼び出し
OpenAI、Anthropic、Google、Azure OpenAI、AWS Bedrock などのサービスを指す URL と、Ollama のような自前の推論サーバー。通信が外に出られるなら、データも出られます。自前のものはデータが社外に出ませんが、管理されていない AI であることに変わりはありません。
この項目の範囲を先に
製品が対応するプログラミング言語はすべて対象です。C#、Java、Python、JavaScript、Go から COBOL、Delphi まで、さらに設定ファイル、依存関係の定義ファイル、Jupyter ノートブックも含みます。説明文書では漏えいしたキーだけを探します。方式はルール照合であり、深い静的解析ではないため、誤検知は出ます。ヒットは「一度見に行くべき箇所の一覧」であって、判定ではありません。Git の履歴から削除済みのキー、CI やサーバーの環境変数にしかないキー、社員がブラウザで直接使う AI サービスは、この項目では見えません。
この項目は 31 のコンプライアンス枠組みには含まれず、コンプライアンス報告書にも載らない独立した検査です。そのうち AI ガバナンスの 7 つの枠組みは、この一覧を入力にしています。ヒットごとのファイルと行番号は解析エンジン側でのみ書き出せ(初期設定では無効)、管理プラットフォームには送られません。
セキュリティ設計
データマスキング
解析エンジン(Agent)から出るのはファイル名・行番号・集計値だけ。コード断片とパスは送信前にマスキングするか、識別子に置き換えます。
ロールベースアクセス制御
閲覧・設定・エクスポート・管理をロールごとに分け、それぞれに境界を設けて最小権限を徹底します。ログインは ID・パスワード認証とセッション管理で、SSO/SAML はロードマップに載せています。
マルチテナント分離
テナント間は完全に論理分離。全顧客が同じコードベースで動き、特定の顧客向けにフォークすることはありません。セキュリティパッチは全員に同時に届きます。
ハッシュチェーン監査ログ
ログイン、ポリシー変更、レポート生成、データエクスポートのすべてを記録します。誰が、いつ、何をし、結果はどうだったか。ログはハッシュチェーンで連結され、1 件でも改変されれば検証で分かります。API からも照会できます。