公開プレビュー
この機能は現在パブリックプレビューとして提供されており、変更される可能性があります。詳細については、プレリリースポリシーを参照してください。
Security RXエージェントは、技術スタックのコンテキストで脆弱性を評価し、推奨される修復計画に変換します。Security RXが脆弱性を特定すると、エージェントはCVEをトリアージし、分析を提供し、段階的な修復の推奨事項を作成し、影響を受けるリポジトリでJiraチケットまたはGitHub issueを開くことができます — これにより、すでに使用しているコーディングエージェント(GitHub Copilot、Claude、カスタムエージェントなど)をトリガーして、チームがレビューするためのプルリクエストを介した修正を開始します。
Security RXエージェントを使用すると、次のことができます:
- コンテキスト内で脆弱性をトリアージして理解します(潜在的な悪用のライブシグナルの発見を含みます)。
- New Relicから離れることなく、脆弱性の発見から修復計画へと移行します。
- 既存のGitHubコーディングエージェント(Copilot、Claude、または独自のエージェントなど)を使用して、修正を開始します。
- 人間を介在させる — チームがレビューしてマージできるように、issueとプルリクエストの作成をトリアージします。
重要
Security RXエージェントは生成AIを使用して、推奨される修復パスを提供します。修復パスは提案です。実装前に人間が慎重に確認する必要があります。
前提条件
Security RXエージェントを導入する前に、次のものがあることを確認してください:
- アカウントでSecurity RXアプリが有効になっていること、およびアカウントがSecurityエージェントのパブリックプレビューにオプトインしていること。
- 接続を作成するためのNew Relicの組織マネージャーロール。
- 修復するリポジトリを所有するアカウントまたは組織のGitHubパーソナルアクセストークン(PAT)。トークンには、これらのリポジトリに対する「Issues: Read and write」権限が必要です。
- 修正したいリポジトリにインストールされ、有効化されたGitHubコーディングエージェント(たとえば、GitHub Copilotコーディングエージェント、Claude GitHubアプリ、または独自のエージェント)。この設定は、リポジトリまたは組織のアドミニストレーターによってGitHubで行われます。
ヒント
コーディングエージェントは、リポジトリごとに有効にする必要があります。選択した各リポジトリでGitHub Issuesも有効にする必要があります。選択したリポジトリでどちらかが有効になっていない場合、Security RXエージェントはラベル付きのissueを作成しますが、両方を有効にするまでエージェントはそれに対してアクションを実行しません。
Security RXエージェントを設定します。
オンボーディングは、Security RXエージェントを作業の登録先 — GitHub(コーディングエージェントが修正するissue)およびJira(チーム向けのチケット) — に接続するために1回だけ実行するガイド付きウィザードです。ウィザードには4つのステップがあります:
GitHub configuration → Jira configuration → Review → Finish
開始するには、one.newrelic.com > Security RX > Security Agentに移動し、Onboard Security Agentを選択します。
GitHubの設定
GitHubの宛先を接続し、Security RXエージェントがコーディングエージェントをトリガーする方法を選択してください。
GitHub接続を選択または追加します。既存の接続を選択するか、GitHub GraphQL URL(GitHub.comの場合は:
https://api.github.com/graphql)およびIssues: Read and write権限を持つ個人アクセストークン(PAT)を入力して、新しい接続を追加します。リポジトリを選択します。New Relicは、トークンがアクセスできるリポジトリを一覧表示します。Security RXエージェントに修復issueを提起させるリポジトリを選択します(「許可」リスト)。
修復トリガーを選択します。各課題をコーディングエージェントに渡す方法を選択します — Assignment [割り当て]、Comment (trigger phrase) [コメント(トリガーフレーズ)]、またはWorkflow (label) [ワークフロー(ラベル)]。詳細については、修復トリガーの選択をご覧ください。
Continueを選択します。
Jiraの設定
エージェントが修復チケットを提出するJiraの宛先を接続します。
フィールド | 入力内容 |
|---|---|
Select or add Jira connection | 既存のJira接続、またはJiraサイトのURLと認証方法を使用して作成された新しい接続。 |
Space/project | 修復チケットが作成されるJiraプロジェクト。 |
Jira issue type | 作成されたチケットに使用される課題タイプ(TaskやBugなど)。 |
Jira org ID | Jiraの組織ID。 |
Jira priority ID | 作成されたチケットに割り当てられる優先度(たとえば、HighまたはCritical)。 |
Continueを選択します。
レビュー
両方の宛先での選択内容を確認してください — GitHub接続、選択したリポジトリ、修復トリガー;Jira接続、スペース/プロジェクト、課題タイプ、組織ID。続行する前に、任意のステップに戻って値を変更してください。
完了
Security RXエージェントを有効にすることを確認してください。それ以降、脆弱性を修正するためのワークフローを開始すると、エージェントは選択した宛先に作業を登録し — GitHubのIssueの作成(およびコーディングエージェントのトリガー)、またはJiraチケットの作成 — 提案された修正計画を添付します。
修復トリガーの選択
コーディングエージェントはさまざまな方法でトリガーされます。使用するコーディングエージェントに一致するトリガーを選択します。Security RXエージェントは常に課題を作成し、srx-remediateラベルを適用します;トリガーによってエージェントの呼び出し方法が決定されます。
トリガー | 使い方 | 次の用途に使用します: |
|---|---|---|
Assignment | Security RXエージェントは課題をコーディングエージェントに割り当て、割り当てられるとエージェントが作業を開始します。 | GitHub Copilotコーディングエージェント、Claude、およびカスタムエージェント。 |
Comment (trigger phrase) | Security RXエージェントは、設定したトリガーフレーズ(たとえば、 | コメントフレーズに応答するClaudeおよびカスタムエージェント。 |
割り当てトリガー
割り当てトリガーを選択すると、New Relicは選択したリポジトリで割り当て可能なコーディングエージェントを表示し、その中から1つを選択します。エージェントがイシューを作成すると、選択したエージェントにそのイシューが割り当てられ、作業が開始されてプルリクエストが作成されます。
- リポジトリでコーディングエージェント(たとえば、Copilotの場合は
copilot-swe-agent)が有効であり、割り当て可能である必要があります。 - リポジトリでエージェントが有効になっていない場合でも課題を作成し、そこに割り当てることができなかったことを示すコメントを追加します。
コメント(トリガーフレーズ)トリガー
コメントトリガーを選択する場合、エージェントがリッスンするトリガーフレーズ(たとえば、@claude fix)を指定します。イシューを作成した後、エージェントはそのフレーズを含むコメントを投稿し、それによってエージェントが開始されます。
- エージェントがインストールされ、そのフレーズを監視するように設定されている必要があります(たとえば、Claude GitHubアプリや独自のエージェントなど)。
- エージェント固有のフレーズを使用します — エージェントのドキュメントに記載されているフレーズを使用してください。
修復の仕組み
Security RXエージェントが設定されると、修復フローは次のように機能します。各ステップでは、エージェントの分析と修復計画が次のステップに渡されるため、コーディングエージェントは単なるCVE番号ではなく、脆弱性がどこで実行されているかに関するコンテキストから開始します:
- 脆弱性を選択 — Security RXで、Securityエージェントを開き、対処する脆弱性を選択します。
- 分析をレビューする — 影響、重要度、関連するメトリクスなど、脆弱性に関するエージェントの分析をレビューします。
- 修復計画を生成する — 修正する影響を受けるエンティティを選択し、修復モードを選択します。修正の概要を示し、関連するGitHubリポジトリを特定する生成された計画をレビューします。
- Issueを作成する — Create GitHub Issueを選択します。これにより、完全な修復計画を含むIssueがリポジトリに自動的に生成されます。
- ワークフローをトリガーする — 設定されたトリガーモードに応じて、課題がコーディングエージェントに割り当てられていること、またはトリガーフレーズが投稿されていることを確認してください。
- プルリクエストを開く — コーディングエージェントが修正を含むプルリクエストを開くまでお待ちください。
- レビューとマージ — チームはプルリクエストをレビューし、必要に応じて修正をマージします。