Content last updated 2026-08-13

Static Analysis グループが定義した誤検知

Static Analysis グループが定義した誤検知

以下の表は、誤検知と見なすことができるさまざまなルール ID と状況を一覧しています。ソースプロジェクト 列には FP 検出が生成されたプロジェクトへの参照が含まれています。生成元 列は FP を生成したアナライザーを指します。CWE 列と ID 列はそれぞれ報告された CWE ID とアナライザーが脆弱性を識別するために使用するネイティブの脆弱性 ID を示します。誤検知と判断する理由 列は、報告された検出結果が誤検知と見なすことができる理由を詳述しています。

ソースプロジェクト生成元CWEID誤検知と判断する理由
brakeman, flawfinder, php-security-audit, node-js-scangosec78G204定数値が割り当てられた変数のみがパラメーターとして使用されている。変数はパラメーターとして使用される前にサニタイズされている。
eslint, kubesecgosec703G104エラーはフォールバックのデフォルト値を使用して暗黙的に処理されている。エラーケースは無関係/無視できる。匿名関数から返されたエラー。
kubesec, mobsfgosec22G304ファイルコンテンツがチェックされてファイルタイプを識別しブール値を返している。ファイルパスは使用される前に安全に生成されている。
security-productsGemnasiumCVE-2020-14040CVE-2020-14040インポートされたライブラリで見つかった脆弱なコードはデッドコードであり、実行時に呼び出されない。
security-productsGemnasiumCVE-2020-29652CVE-2020-29652インポートされたライブラリで見つかった脆弱なコードはデッドコードであり、実行時に呼び出されない。
security-productsGemnasiumGMS-2019-2GMS-2019-2解析される YAML コンテンツはユーザーが生成したものではない。