## 15. セキュリティ

確認：2026年9月

| 役割 | 既定 | 代替と乗り換え条件 |
|---|---|---|
| 依存の脆弱性 | **Renovate＋各言語の監査ツール**（§2参照） | — |
| シークレット漏洩検出 | **gitleaks（lefthookとCIの両方）** ＋ GitHub Secret Scanning | — |
| SAST（静的解析） | **CodeQL**（GitHub標準） | Semgrep：独自ルールを書きたいとき |
| コンテナ・IaCスキャン | **Trivy** | — |
| DAST（動的診断） | **OWASP ZAP** | 外部の脆弱性診断サービス：納品要件にあるとき |
| SBOM生成 | **Syft** | Trivy（SBOM出力）：イメージスキャンと1ツールにまとめたいとき |
| セキュリティヘッダー | **CSP・HSTSなどを設定し、Mozilla Observatoryで確認** | — |
| レート制限 | **Cloudflare のレート制限ルール** | アプリ側：Valkey/Redisでトークンバケット |
| パスワードハッシュ | **Argon2id**（Railsは bcrypt が標準で可） | — |
