WEB問題集
ある組織が GitHub Team で Code Security と Secret Protection の購入を検討しています。購入しなくても使える機能と購入して増える機能の違いとして最も適切な説明はどれですか。
解説
【正解: B】の理由
GitHub のセキュリティ機能は、使用している GitHub プランに関係なく使えるものと、GitHub Team および GitHub Enterprise Cloud で製品を購入して増えるものに分かれる。依存関係グラフや Dependabot アラートは前者にあたり、コード スキャンやカスタム パターンの定義は後者にあたる。さらに後者の一部はパブリック リポジトリで無料で利用でき、そこでは購入しなくても機能を有効にできる点が判断の決め手になる。
【他選択肢が違う理由】
- A: Dependabot アラートは購入しなくても使える側の機能である。購入の有無で扱いが変わらないという説明も成り立たない。
- C: 増えるのはセキュリティの概要だけではない。コード スキャンも購入して増える側にあり、どのプランにも含まれる機能ではない。
- D: 購入して増える機能はすべてのリポジトリの種類で使用でき、一部はパブリック リポジトリで無料で利用できる。
【参考】
GitHub のセキュリティと品質の AI 機能を使うための前提条件として、正しい説明を 2 つ選択してください。
解説
【正解: A / B】の理由
GitHub のセキュリティと品質の AI 機能は、Copilot のサブスクリプションとは切り離して提供される。Copilot Autofix は CodeQL 分析に使用でき、GitHub Copilot のサブスクリプションは必要ない。汎用シークレット検出も、カスタム パターンの正規表現ジェネレーターも同じく不要である。したがって、サブスクリプションの有無ではなく CodeQL や Secret Protection が有効かどうかが利用可否を決める点が判断の決め手になる。
【他選択肢が違う理由】
- C: 正規表現ジェネレーターでも GitHub Copilot のサブスクリプションは必要ない。3 つの機能に共通する条件である。
- D: Copilot Autofix は CodeQL 分析に対して使う機能であり、サードパーティ ツールへの置き換えを前提としない。
- E: 汎用シークレット検出のモデルは GitHub 側が用意する。管理者がモデルを持ち込む仕組みではない。
【参考】
Copilot Autofix が生成した修正候補の扱いとして、公式のアプリケーション カードに沿った説明はどれですか。
解説
【正解: A】の理由
Copilot Autofix は、適用前に明示的な開発者レビューと同意を必要とする提案されたコード変更として、すべての提案を提示する。これは公式が挙げる安全コンポーネントの筆頭であり、開発者は各提案を評価してコードベースの意図された動作が維持されていることを確認する責任を負う。自動適用ではない点と、採否の判断が提案を受け取った開発者にある点が決め手になる。
【他選択肢が違う理由】
- B: 内部テストに失敗した提案が表示されないだけで、合格した提案が自動適用されるわけではない。
- C: 非決定論的な生成モデルを使うため、同じアラートとコードでも試行によって提案が異なる場合がある。
- D: 提案は開発者のレビューと同意を前提としており、確認する主体を管理者に限定する仕組みではない。
【参考】
Copilot Autofix の既定の有効化状態と、無効にできる範囲の説明として正しいものはどれですか。
解説
【正解: B】の理由
Copilot Autofix は既定で許可され、CodeQL を使用するすべてのリポジトリに対して有効になっている。そのうえで、管理者はエンタープライズ、組織、リポジトリの各レベルで Copilot Autofix を無効にすることができる。既定で入っている機能を段階的に切れる構成なので、まず全体に行き渡らせ、必要なところだけ例外にするという考え方で運用する。
【他選択肢が違う理由】
- A: 既定で無効ではない。CodeQL を使うすべてのリポジトリに対して既定で有効になっている。
- C: 無効化できるのはエンタープライズだけではない。組織とリポジトリの各レベルでも無効にできる。
- D: 無効にする手段はある。管理者が 3 つのレベルのいずれかで無効にできる。
【参考】
カスタム パターンの正規表現ジェネレーターの動作として、正しい説明を 2 つ選択してください。
解説
【正解: A / C】の理由
正規表現ジェネレーターは、検出する内容の自然言語の説明と省略可能な例の文字列を受け取り、最大 3 つの候補正規表現を生成する。生成されたパターンは、カスタム パターンとしてデプロイされる前にドライラン メカニズムを使用して検証できる。自動デプロイはされず、結果をフォームに取り込んで保存する明示的なユーザー アクションが必要である点が要点になる。候補どうしが似通う場合もあるため、生成された式は必ず自分で読んで判断する。
【他選択肢が違う理由】
- B: 自動的にデプロイされない。結果を取り込んで保存する明示的なユーザー アクションが必要である。
- D: 自由形式のテキスト一致ではなく、構造化された予測可能な形式を検出するパターンの作成に適している。
- E: 返される正規表現の一部は互いに非常に似ている可能性があり、有効な候補の数が減ることがある。
