ソフトウェアコンポジション解析(SCA)とは?
ソフトウェアコンポジション解析(SCA)とは、アプリケーションが利用しているOSSや第三者ライブラリを構成部品として洗い出し、既知の脆弱性情報やライセンス条件と突き合わせる検査。自作コードではなく借り物の欠陥を対象とする点で、静的解析とは見ている場所が違う。出力は部品表(SBOM)としても活用される。
そふとうぇあこんぽじしょんかいせき
ソフトウェアコンポジション解析(SCA)の意味
アプリケーションが利用しているOSSや第三者ライブラリを構成部品として洗い出し、既知の脆弱性情報やライセンス条件と突き合わせる検査。自作コードではなく借り物の欠陥を対象とする点で、静的解析とは見ている場所が違う。出力は部品表(SBOM)としても活用される。
ソフトウェアコンポジション解析(SCA)の具体例
ビルド時に依存関係ツリーを取得し、脆弱性データベースと照合して該当バージョンを検出する。直接依存だけでなく、依存先がさらに引いている推移的依存まで展開するのが要点で、実際の指摘の多くはここに現れる。開発パイプラインに組み込み、深刻な脆弱性を持つ部品が含まれていればビルドを失敗させる運用が典型。
ソフトウェアコンポジション解析(SCA)は試験でどう引っ掛けられる?
検出されたからといって即座に悪用可能とは限らず、脆弱な関数を実際に呼んでいるかで優先度が変わる。到達可能性の分析なしに全件を修正対象にすると運用が回らない。逆に、バージョン番号だけで判定するため、ベンダが独自にバックポート修正した版を誤検知したり、同梱コピーされたライブラリを見落としたりする。
ソフトウェアコンポジション解析(SCA)と関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。