Application Security - 主要業績評価指標 (KPI)
主要業績評価指標 (KPI)
これらのメトリクスは、重大なセキュリティワークロードを処理するチームのキャパシティを追跡します。
マージリクエストレビューカバレッジ率
この KPI は、事前のセキュリティレビューの有無にかかわらず、脆弱性を導入したセキュリティ関連マージリクエストをレビューする能力を追跡します。これは、セキュリティレビュー漏れ率を通じて追跡され、できるだけ 0% に近づけることを目指します。これは、Application Security チームによってレビューされたマージリクエストが脆弱性を導入することにつながらなかったことを意味します。
この KPI を計測してもらうには何をすればよいですか?
- マージリクエスト分類の要件
AppSecWorkType::VulnFixVerificationをセキュリティ修正検証マージリクエストに付与する必要がありますAppSecWorkType::SecurityMRReviewを、トリアージローテーション中や Stable Counterpart MR レビューの一環として実施されたものを含む、それ以外のすべてのセキュリティコードレビューに付与する必要があります
これら 2 つのラベルは、私たちのキャパシティメトリクスと日常業務の一環として付与されます。詳細はキャパシティメトリクス専用ページの作業の種類による分類で確認できます。私たちがどのように働き、どのようにこれらのラベルを適用しているかを理解するには、マイルストーン計画に関する専用ページを参照してください。
脆弱性ソースのトラッキング
- 脆弱性を導入していると識別されたマージリクエストに
appsec-kpi::vulnerability-introducedラベルを付与してください
- 脆弱性を導入していると識別されたマージリクエストに
脆弱性防止のトラッキング
- セキュリティレビュー中に脆弱性が識別され防止されたマージリクエストに
appsec-kpi::vulnerability-preventedラベルを付与してください
- セキュリティレビュー中に脆弱性が識別され防止されたマージリクエストに
計算方法
`Security Review Miss Rate` = (Merged Vulnerability-introducing Merge Requests with Application Security review / Total vulnerability-introducing Merge Requests) * 100
ここで:
- 脆弱性を導入したマージリクエストの総数 =
appsec-kpi::vulnerability-introducedラベルが付与されたマージリクエスト - Application Security レビュー なし で脆弱性を導入したマージリクエスト =
AppSecWorkType::SecurityMRReviewまたはAppSecWorkType::VulnFixVerificationのいずれも欠如しているappsec-kpi::vulnerability-introducedマージリクエスト - Application Security レビュー付きでマージされ、脆弱性を導入したマージリクエスト =
AppSecWorkType::SecurityMRReviewまたはAppSecWorkType::VulnFixVerificationのいずれかが付与されているappsec-kpi::vulnerability-introducedマージリクエスト
最終更新 June 14, 2026: Merge pull request #403 from kyama0/claude/cool-turing-ls6eck (
bfd74782)