Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
脆弱性対応、どこで線を引くか
Search
ryoji miyamoto
June 17, 2026
Technology
490
1
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
脆弱性対応、どこで線を引くか
2026/06/17 Go Connect #14
ryoji miyamoto
June 17, 2026
More Decks by ryoji miyamoto
See All by ryoji miyamoto
tamachi.goを支える技術
rymiyamoto
0
130
tamachi.go 誕生の裏側
rymiyamoto
1
220
トモニテでEKSからECSに乗り換えによるコスト削減
rymiyamoto
0
660
go1.22からのテストカバレッジとの付き合い方
rymiyamoto
1
2k
Other Decks in Technology
See All in Technology
データエンジニアの困りごとをDevinと一緒に解消する
10xinc
2
850
AIに丸投げしないトイル削減 / Eliminating Toil Without Leaving It All to AI
kohbis
3
990
Amazon S3 Tablesに全部任せてみた結果——コンパクション/スナップショット管理は本当に手放せるか
shigeruoda
0
410
薬剤師(ドメインエキスパート)と一緒に育てる薬局向けAIアシスタント
kakehashi
PRO
2
120
設計の世代交代を乗り越える、14年続くAndroidアプリの開発戦略
sansantech
PRO
1
150
Bet AI Day 2026丨How We Bet AI: AIとともに働く場をつくる
layerx
PRO
2
2.8k
リージョンの壁を越える、 ちょっと変わったAWSサービスの話
falken
PRO
0
270
現場に行くだけでは足りない——プロダクトエンジニアが業務の流れを捉える観点と、その鍛え方
takumiengineering
0
320
【Oracle AI Spotlight ウェビナー】AWSか、Azureか、Google Cloudか。その議論にオラクルを含める意義。
oracle4engineer
PRO
2
240
ペアプロの価値はコードを書くことだけじゃない
codmoninc
PRO
0
130
AI時代に、プロダクトの数だけ積み上がる所有コストをどうエンジニアリングするか / Engineering the Cost of Ownership
kzkmaeda
1
1.1k
AI-DLCって実際どう? 〜聞きたいこと全部聞いてみる〜
news_it_enj
0
240
Featured
See All Featured
How STYLIGHT went responsive
nonsquared
100
6.3k
Templates, Plugins, & Blocks: Oh My! Creating the theme that thinks of everything
marktimemedia
31
2.9k
How to audit for AI Accessibility on your Front & Back End
davetheseo
0
530
How to Ace a Technical Interview
jacobian
281
24k
Dealing with People You Can't Stand - Big Design 2015
cassininazir
367
27k
Agile Leadership in an Agile Organization
kimpetersen
PRO
0
230
Designing Powerful Visuals for Engaging Learning
tmiket
1
530
Tell your own story through comics
letsgokoyo
1
1.1k
What’s in a name? Adding method to the madness
productmarketing
PRO
24
4.2k
Building a A Zero-Code AI SEO Workflow
portentint
PRO
0
710
How GitHub (no longer) Works
holman
316
150k
Building the Perfect Custom Keyboard
takai
2
870
Transcript
脆弱性対応、どこで線を引くか 2026/06/17 Go Connect #14 パンダム/rymiyamoto
パンダム/rymiyamoto(@rymiyamoto129) Go をメインにWeb 系を広く浅くやってる ゆるくインターネットが好きなオタクです 近況:超かぐや姫の最終公演の予約に完全敗北した
前回のOST 、ありがとうございました
今日の話 脆弱性スキャンの全部対応は本当に必要か どこで線を引くか、判断する2 つの軸の話
検出されたものは全部潰す
ある時期、全部対応してた ECR スキャン(Inspector v2) を愚直に対応していた 内部ETL ツールの使用パッケージを全部上げた 正直しんどかった
これ、本当に必要だった?
外部公開しているか
外部 vs 内部でリスクが全然違う インターネットから叩けるかどうかで判断 攻撃者はまず社内ネットワークへの侵入が必要 同じ脆弱性でもリスクが全然違う
実際に呼ばれているコードか
govulncheck は呼び出し経路まで静的解析する Go 公式ツール(golang.org/x/vuln ) 脆弱な関数が実際に呼ばれているかまで追う 呼ばれていなければ報告に出てこない govulncheck で行う脆弱性対応 /
hon_d
govulncheck は Severity を出さない Trivy などは Critical / High /
Medium でラベリング govulncheck はラベルなし 判断は開発者が持つ、という Go らしい設計思想 Trivy
govulncheck の出力例 検出あり 検出なし === Symbol Results === Vulnerability #1:
GO-2025-XXXX Found in: golang.org/x/
[email protected]
Fixed in: golang.org/x/
[email protected]
Example traces found: #1: internal/api/handler.go:42 === Symbol Results === No vulnerabilities found.
2 軸を組み合わせた判断マトリクス govulncheck 外部公開 内部のみ 検出あり 優先対応 早めに修正 対応する 次のリリースサイクルで
検出なし 低優先 記録して様子見 今は対応不要 呼ばれたら再判断
判断を言語化する 外部公開しているか / 実際に呼ばれているコードか
実際やってきた事例として govulncheck でコードレベルの脆弱性を監視 ECR スキャン通知も入れ、コンテナイメージレベル も継続監視 ECR イメージスキャンでコンテナの脆弱性を検知する / パンダム
最後に Go Conference 2026 の CFP を出しているので、 採択されたら詳しく喋るよ
宣伝:Vue Fes Japan 2026 CFP 募集中!
おわり