Opviva icon

Opviva

Opvivaは、AIで構築されたアプリと稼働中のWebプロダクト向けのAIセキュリティエージェントです。ライブアプリとコードをスキャンし、確認済みの脆弱性を再現、修正をPRで作成し、公開後も監視します。

Opviva

ライブアプリとコードのためのAIセキュリティエージェント

Opvivaは、AIで構築されたアプリと稼働中のWebプロダクト向けのAIセキュリティエージェントです。何を公開したかを自然な言葉で説明するか、URLを貼り付けると、エージェントはライブアプリとコードをスキャンし、確認済みの脆弱性を再現し、修正をプルリクエストとして開き、公開後も監視を続けます。

この製品は、スキャン → 証明 → 修正 → 監視のワークフローを中心に設計されています。ソースページでは、推測ではなく実際のエクスプロイトを検証すること、ソースコードを保存しないこと、改ざん検知可能なEvidence Canvasに検出結果を記録し、後から再構成・エクスポートして確認できることが強調されています。

主な機能

自然言語での入力

Opvivaは、何を公開したかの自然言語による説明や貼り付けたURLを受け取り、ダッシュボードのセットアップなしでライブアプリとコードを検査できます。

脆弱性の再現証明

問題を見つけると、理論上の問題を報告するのではなく実際にエクスプロイトを再現するため、結果は証拠付きの確認済み検出になります。

プルリクエストとして開く修正

エージェントが修正を作成してプルリクエストを開き、レビューできるようにします。サイトでは、小さな修正は自動マージでき、よりリスクの高い変更はワンクリック承認を待つと説明しています。

継続的な監視

公開後も、Opvivaはアプリと攻撃対象領域の監視を継続し、定期的に再スキャンして新しいものが現れたら戻ってきます。

Evidence Canvasによる記録

検出結果は、改ざん検知可能でハッシュ連鎖されたEvidence Canvasに記録されるため、エクスプロイトの流れを後から再構成して監査できます。

監査用エクスポートとSDK対応

サイトでは、記録を署名付きの証跡バンドルや監査対応PDFとしてエクスポートでき、Flight RecorderはTypeScriptまたはPythonで利用できると説明しています。

Opvivaの一般的な使い方

  • 公開後のセキュリティチェック

    AIで構築したアプリをすばやく出荷するチームでは、Opvivaを公開直後に使って、露出したシークレット、弱いヘッダー、そして素早い開発でよくあるその他の問題を確認できます。

  • 確認済み検出のレビュー

    修正前に証拠を求めるチームでは、エージェントが検出を再現し、セッションを記録するため、セキュリティ担当やエンジニアが対応前に証拠を確認できます。

  • PRベースの修正ワークフロー

    コードレビューを通じて修正を進めたいチームでは、Opvivaが修正内容を含むプルリクエストを開き、開発者がマージ前に承認または調整できます。

  • 公開後の継続監視

    継続的な監視が必要なチームでは、監視プランが定期的に再スキャンし、回帰や新しい問題が出たときに通知します。

  • 監査と証跡の記録

    コンプライアンス、監査、社内調査の作業では、Evidence Canvasとエクスポート可能な証跡バンドルにより、エージェントが何を行い、何を確認したかを記録できます。

Pros and Cons

Pros

  • 脆弱性を、可能性のある問題を列挙するだけでなく、再現して確認します。
  • 修正をプルリクエストとして開けるため、検出結果を変更に落とし込む手作業を減らせます。
  • 最初のスキャンで止まらず、その後も監視を継続します。
  • サイトによるとソースコードは保存されず、アクセスはデフォルトで読み取り専用または最小権限です。
  • 監査やレビュー向けのEvidence Canvasとエクスポート可能な記録を提供します。

Cons

  • 公開ページでは、GitHubアクセスとTypeScript/Pythonのレコーダー以外の対応連携についての詳細が限られています。
  • 料金ページと機能ページではスキャン、修正、監視のクレジットについて説明されていますが、非常に大規模または特殊な環境にどの程度適合するかは十分に明示されていません。
  • 自動修正はマージ前にレビューされ、リスクの高い変更には承認が必要なため、完全に手放しで何でもデプロイする仕組みではありません。

FAQ

Opvivaは何をするサービスですか?

Opvivaは、AIで構築されたアプリ向けのAIセキュリティエージェントです。何を公開したかを自然な言葉で説明するか、URLを貼り付けると、ライブアプリとコードをスキャンし、確認済みの脆弱性を再現し、修正をプルリクエストとして開き、公開後も監視を続けます。

無料プランはありますか?

ソースによると、カード不要の無料スキャンが利用できます。有料プランでは継続的な監視と、エージェントが代わりに修正を開く機能が追加されます。

Opvivaはソースコードを保存しますか?

いいえ。サイトでは、スキャンは実行後にコードが破棄され、Opvivaはソースコードを保存しないと説明されています。GitHubアクセスは最小権限で、修正はマージ前に必ず確認します。

初回スキャン後も継続して監視できますか?

はい。料金ページによると、Starterには週次の自動再スキャンとアラート、Growthには日次の再スキャンとエージェントが開く修正PR、Scaleには優先キュー処理とインシデント対応が含まれます。

技術者でなくても使えますか?

サイトでは、自然な言葉でエージェントに話しかけたり、アプリのURLを貼り付けたりしながら、セキュリティ作業は任せて自分は管理を続けられると説明しています。また、リスクの高い修正はワンクリック承認を待つとしています。

Quick Facts

カテゴリ
AIセキュリティエージェント
主なワークフロー
ライブアプリとコードをスキャン → エクスプロイトを証明 → 修正PRを開く → 継続監視
ソースドメイン
opviva.com
無料枠
カード不要の無料スキャン
有料プラン
Starter、Growth、Scale
レコーダー対応
TypeScript と Python