Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
layne — リポジトリ内のセキュリティ問題を探すのを手助けするわんこです。 | Kitploit
ツール/GitHubGitHub/rocketchat/layne
静的分析脆弱性スキャナーコード分析DevSecOpsシークレット検出サプライチェーンセキュリティAIセキュリティ
GitHubrocketchat/layne

layne

リポジトリ内のセキュリティ問題を探すのを手助けするわんこです。

リポジトリを見る
114144日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Layne

Layne logo

Layneは、当社のリポジトリ全体にわたるセキュリティスキャンを一元化するセルフホスト型のGitHub Appです。当社では商用のSAST/シークレットスキャンツールを使用しておらず、GitHub Enterpriseへのアクセスもないため、異なるリポジトリ間で複数のGitHub Actionsワークフローファイルを維持するのは困難になることがあります。特にリポジトリの数が増えるにつれてそうです。そこで、Layneを一度インストールするだけで、プルリクエストイベントを監視し、サーバーサイドで当社のセキュリティツールを実行し、結果をネイティブのGitHub Check Runアノテーションとして投稿し、当社のセキュリティチームのセキュリティ通知チャンネルに通知します。

このツールはRedditの実装を基にしています。

仕組み

                        ┌─────────────────────────────────┐
                        │      GITHUB PULL REQUEST        │◀────────────────────────┐
                        │      (OPEN, SYNC, REOPEN)       │                         │
                        └─────────────────────────────────┘                         │
                                        │                                 Check run │
                                  HTTP Post /webhook                                │
                                        │                                           │
┌──────────────────────────────────────────────────────────────────────────────────────────┐
│  EC2 Instance (Docker)                │                                           │      │
│                               ┌───────▼────────┐                                  │      │
│                               │  NGINX + TLS   │                                  │      │
│                               └───────┬────────┘                                  │      │
│                                       │                                           │      │
│                 ┌─────────────────────┘                                           │      │
│                 │                                                                 │      │
│┌─────────────┐  │   Schedules job   ┌────────────────┐    ┌────────────┐          │      │
││    LAYNE    │◀─┘ ─────────────────▶│     REDIS      │───▶│ TRUFFLEHOG │──┐       │      │
││    SERVER   │                      │    (BULLMQ)    │ │  └────────────┘  │       │      │
│└─────────────┘                      └────────────────┘ │  ┌────────────┐  │       │      │
│                                                        │─▶│   SEMGREP  │──┤       │      │
│                                                        │  └────────────┘  │       │      │
│                                                        │  ┌────────────┐  │  ┌──────────┐│
│                                                        ├─▶│   CLAUDE   │──┼─▶│ REPORTER ││
│                                                        │  └────────────┘  │  └──────────┘│
│                                                        │  ┌────────────┐  │              │
│                                                        ├─▶│   SPECTRE  │──┤              │
│                                                        │  └────────────┘  │              │
│                                                        │  ┌────────────┐  │              │
│                                                        └─▶│ DEP DOCTOR │──┘              │
│                                                           └────────────┘                 │
└──────────────────────────────────────────────────────────────────────────────────────────┘

PRが開かれたり更新されたりしたとき、または設定したトリガーに応じてワークフロー/ジョブの実行後に、GitHubはWebhookをLayneに送信します。サーバーは直ちにスキャンジョブをキューに追加し、GitHubに200 OKを返します。ワーカーがジョブを取得し、イベントをトリガーしたコミットを正確にクローンし、変更されたファイルを設定された各スキャナー(Semgrep、Trufflehog、Claude、Spectre、Dep Doctor)に渡し、それらの検出結果を収集して、Check Runのインラインアノテーションとして結果を投稿します。

PRで変更されたファイルのみが各スキャナーに渡されます。触れていないファイルの検出結果が報告されることはありません。

スキャナー

Layneには5つの組み込みスキャナーが付属しています。config/layne.jsonでリポジトリごとに各スキャナーを有効化、無効化、設定できます。

スキャナー検出内容備考
SemgrepSAST - バグ、脆弱性、安全でないパターンデフォルトでsemgrep scan --config autoを実行します。extraArgsで完全に設定可能
Trufflehogシークレット、APIキー、認証情報trufflehog filesystemを実行します。ノイズを減らすには--only-verifiedを使用
Claude悪意のある意図、バックドア、難読化されたペイロード、サプライチェーン攻撃デフォルトでは無効。リポジトリごとにオプトイン。ANTHROPIC_API_KEYが必要
Spectre境界付きの型付きPR差分からの悪意のある意図デフォルトでは無効。小さい場合はPR全体を分析し、それ以外はhunkチャンク単位。Anthropic、OpenAI、Google、Mistral、Bedrockをサポート
Dep DoctorCVE、放棄された依存関係、非推奨の依存関係デフォルトでは無効。リポジトリごとにオプトイン。PATHにosv-scannerが必要

独自のスキャナーを追加することもできます。Layneの拡張を参照してください。

Layneのワークフロー

すべてが適切に設定されると、Layneはプルリクエストに実行を追加し、設定されたスキャンツールを実行します。スキャンが失敗すると、次のようになります。

PR内のLayne失敗チェック

Layneの検出結果はPRにインラインアノテーションとして書き込まれ、セキュリティ問題が見つかった正確な行を示します。

プルリクエスト上のインラインセキュリティアノテーション付きLayneチェック実行

チェック自体をクリックすると、Layneの検出結果とその概要も確認できます。

重大度別に分類された検出結果を示すLayneチェック実行サマリー

また、Layneを設定してWebhook経由でRocket.Chatチャンネルに通知を送信することもできます。Slackも設定可能で、別のチャットプラットフォームを使用している場合でも新しい通知機能を簡単に追加できます。

検出数とPRリンクを示すLayneからのRocket.Chatメッセージ

ドキュメント

ドキュメントサイトをローカルで実行します:

npm run docs:dev

その後、http://localhost:3000を開きます。

完全なドキュメントでは、デプロイ、設定、スキャナー、通知機能、PRコメント、検出結果の抑制、メトリクス、セキュリティアーキテクチャなどについて説明しています。

ライセンス

LayneはApache License 2.0(Apache-2.0)の下でライセンスされています。全文はLICENSEを参照してください。

Copyright 2026 Rocket.Chat Technologies Corp.

ツールをダウンロード