Content last updated 2026-07-14

Application Security

Application Securityのホームページ

最終更新日: 2025年5月27日

Application Securityミッション

Product Application Securityサブ部門は、GitLabのエンジニアおよびプロダクトチームと協力し、設計および開発時に脆弱性が混入することを予測・防止し、GitLabのお客様が信頼できる高品質なソフトウェアの提供を実現します。また、Coordinated Vulnerability Disclosure(協調的脆弱性開示)プラクティスを通じて報告された、GitLab製品およびサービスで発見されたセキュリティ脆弱性を特定、評価、対応します。

価値提案

Application Securityサブ部門は、DevSecOpsエンジニアリングと方法論の運用適用、ならびにデータインサイトとセキュリティコンサルテーションを提供し、GitLabのエンジニアが機能性と市場投入速度を維持しながら、お客様に高品質でセキュアな製品とサービスを容易に提供できるようにします。

スコープと責任範囲

私たちは、伝統的なDevSecOpsプログラムの文脈で開発者UXを重視する5つの柱に作業を組織しています。これをSecure Developer eXperience(SDX)と呼びます。

  • SDX: Learn: セキュリティトレーニング、ガバナンス、ポリシー、ドキュメント、標準。
  • SDX: Design: 脅威モデリング、機能設計のガイダンスとコンサルテーション、設計レビュー
  • SDX: Code: 静的解析、ソフトウェアコンポーネント解析とサプライチェーンセキュリティ、開発における承認済みツールおよび方法論の使用、安全でない関数の非推奨化など。
  • SDX: Verify: 動的解析テスト、ペネトレーションテスト、重大な脆弱性の修正、リリース前の最終セキュリティレビュー
  • SDX: Maintain: インシデント対応計画の策定、Coordinated Vulnerability Disclosureの管理、バグバウンティプログラムの運営、重大なプロダクトセキュリティインシデント対応のリリースおよびリリース後のオペレーション。

Application Securityサブ部門には、Secure Design & DevelopmentチームProduct Security Incident Response Team (PSIRT)の2つのチームがあります。

共有される責任とコラボレーション

Application Securityチームは、Securityディビジョン全体の他のいくつかのチームと連携し、GitLabのエンジニアにとって機能するエンドツーエンドのセキュリティソリューションを提供します。以下の戦略的セキュリティプログラムには、Securityディビジョンおよび会社全体に複数のステークホルダーが存在します。

サプライチェーンセキュリティ

Application Securityの責任はSD&DPSIRTの両方によって共有されます。サプライチェーンセキュリティに関与するその他のProduct Securityチームには、Security Platforms & Architecture脆弱性管理Infrastructure Securityが含まれます。

Dogfooding

Application Securityの責任は、私たちの作業でGitLabセキュリティ製品を使用し、Product SecurityのDogfooding DRIであるSecurity Platforms & Architectureチームを通じて、実用的なCustomer Zeroフィードバックの提供に参加することです。

脆弱性管理

Application Securityチームの責任は、SD&DPSIRTの両方によって共有されます。脆弱性管理が脆弱性管理ツールの開発と実装のDRIです。

Secure by design

Secure Design and Developmentチームの責任は機能に焦点を当てており、脅威モデリング機能設計レビューを通じて脅威を評価します(SDX: Design)。Security Platforms & Architectureチームは全社的な脅威モデリング戦略のDRIであり、AppSecはこの戦略の重要なステークホルダーです。

セキュリティレスポンス

Product Security Incident Response Teamの責任は、重大かつ悪用可能な脆弱性をトリアージし技術的に評価し、会社および顧客のリスクを判断し、これらの問題に関する外部とのコミュニケーションを調整することです。PSIRTには、社内全体に渡る複数のパートナーがいます。

スコープ外

Application Security組織

チーム組織を確認して、私たちが作業をどのように計画し、毎日どのリポジトリを使用しているかを理解してください。

お問い合わせ

チームメンバーは、以下の方法でAppSecチームに連絡できます。

FY26主要重点領域

FY26における主な重点領域は以下のとおりです。

組織のレベルアップ:

会社およびディビジョンの優先事項のサポート:

  • 認可と認証
  • AIセキュリティと安全性
  • サプライチェーンセキュリティ
  • Security Interlock

FY26メトリクス

Application SecurityはFY26にオペレーショナルなビジネスヘルスメトリクスを再構築しています。これらのメトリクスは、Key Risk Indicators、プロジェクトレベルのメトリクス、サブチーム固有のメトリクスに加えて存在します。これらの多くについては、メトリクスの計装とレポートのメカニズムがまだ準備中です。チームが成熟するにつれて、これらのメトリクスは進化し、このページで共有されます。

AppSecエンジニアに役立つリソース

PTO

5日以上のPTOを取得するチームメンバーは、可視性と適切なチームのオペレーションカバレッジを確保するため、スケジュールを組む前にマネージャーと休暇について話し合い、かつ PTOカバレッジIssueを作成して休暇中のカバレッジを整理する必要があります。PTOカバレッジIssueには次の内容を記載してください。

  • PTO中にチームに来る可能性のあるリクエストをリストアップ
  • PTOを取得するチームメンバーは、それに応じて作業を整理し、PTOカバレッジIssueに作業を処理するために必要なコンテキストが含まれていることを確認する
  • 主担当および副担当のチームメンバーを割り当てる

AppSecチームメンバーはPTO中の人の作業をカバーするために重要な情報を追加し、AppSecマネージャーは復帰時に確認すべき重要なお知らせを追加してください。

役割と責任

Application SecurityのJob Familyページを参照してください。

便利なクイックリンク

上記のリストは網羅的ではなく、私たちのプロセスが進化するにつれて修正されます。

主要リソース

バックログレビュー

バックログレビューが必要な場合は、脆弱性管理手順書で定義されているプロセスに従ってください。

GitLab Secureツールカバレッジ

Dogfooding活動の一環として、 Application Securityツールは多くの異なるGitLabプロジェクトでセットアップされています(私たちのポリシーを参照)。 このリストはこのページに含めるには動的すぎるため、現在はGitLab AppSecインベントリで管理されています。

期待される構成のないプロジェクトは、インベントリ違反リスト(社内リンク)で確認できます。

GitLabインベントリ

GitLab AppSecインベントリについてさらに学んでください。

顧客スキャンレビューリクエストへの対応

脆弱性管理チームが現在、顧客スキャンレビューリクエストを処理しています。詳細はCustomer Scan Reviewプロセスを参照してください。

Reproducible Vulnerabilities

GitLabのReproducible Vulnerabilitiesを使用して、実例を用いてセキュリティ問題を特定または修正する方法を学んでください。

Reproducible Builds

GitLabがビルドプロセスのためにReproducible Buildsをどのように実装しているかを学んでください。

Application Securityの自動化とモニタリング

Application Securityチームが使用している自動化とモニタリングのイニシアチブを確認してください。

コンテンツのレビューと更新

このチャーターは、会社およびディビジョンの優先事項、GitLab Security製品ロードマップ、関連するビジネスおよびオペレーション上の変更との整合性を確保するため、四半期ごとにレビューされます。ビジネスオペレーションが進化するにつれて、更新がより頻繁に行われる場合があります。

次回予定レビュー: 2025年6月30日


アプリケーション脆弱性管理手順
目的 この手順は、GitLab 製品またはその依存プロジェクトで特定された脆弱性に適用され、脆弱性管理標準 の実装を保証します。この手順は、私たちの環境への洞察を提供し、健全なパッチ管理やその他の予防 …
Application Security - 自動化とモニタリング
モニタリング Application Security チームは、GitLab のセキュリティを確保するために多数の自動化イニシアチブを活用しています。すべてが AppSec チームの作成によるもので …
Secure Code Review
GitLab で Application Security team がコードのセキュリティ脆弱性をレビューする方法。
GitLab Security Project Classification
GitLab がセキュリティ属性を使用してセキュリティワークフロー向けにプロジェクトを分類する方法
脅威モデリング
脅威モデリングのプロセスと、GitLab セキュリティチームで使用しているフレームワーク。
Application Security オペレーション
Application Security チームオペレーションのホームページ
Application Securityレビュープロセス
このページでは、AppSecエンジニア向けのアプリケーションセキュリティレビュープロセスについて詳しく説明します。 アプリケーションセキュリティレビューの目的は、リスクを軽減し、最終的に会社のミッシ …
Secure Design & Development チームサービス概要
Secure Design & Development チームサービス概要
Application Security - Dogfoodingおよびプロダクト機能リクエスト
概要 このページでは、特定のIssueやエピックがApplication Security(AppSec)チームの優先事項であることを示すラベルの使用について説明します。このラベルは、GitLab製品 …
Application Security - 非同期コミュニケーション
概要 Application Securityチームは多くのタイムゾーンに広がっており、チーム全体の同期会議の合理的なスケジュールを設定するのが難しいため、ほとんどの議論は非同期で処理するようにしてい …
Application Security メトリクス
TBD
Application Securityチーム組織
チームがどのように組織されているかについてのApplication Securityページ
GitLab Application Securityインベントリ
AppSecインベントリは、AppSecにとって重要なすべてのプロジェクト、コンポーネント、依存関係を識別および追跡するためのプライベートGitLabプロジェクトです
Product Security Incident Response Team (PSIRT) サービス概要
Product Security Incident Response Team (PSIRT) サービス概要
アプリケーションセキュリティ Runbook
新しいチームメンバーへの注意 ローテーション (HackerOne または トリアージローテーション) に参加しているとき、またはオンボーディングプロセスを進めていて助けやアドバイスが必要なとき …
マイルストーン計画
GitLab Application Securityチームがマイルストーン計画をどのように行っているかを学ぶ
再現可能な脆弱性
GitLab、そのセキュリティプロセス、および過去のセキュリティ脆弱性について学びます
再現可能ビルド
GitLab がビルドプロセスにおいて再現可能ビルドをどのように実装しているかについて学びます