セキュリティスキャン job を追加する
セキュリティ関連の job は、Pipeline 内で自動チェックを実行します。Trivy scan は container image を既知の脆弱性についてチェックし、SonarQube scan は Quality Gate に基づいた静的コード解析を実行します。どちらも Stage 内の Job として追加でき、通常は Test stage に配置します。
Prerequisites
- Pipeline が作成・保存済みであること。Create and configure a pipeline を参照してください。
- SonarQube scan を使う場合は、SonarQube connection が設定済みであること。Manage credentials を参照してください。
Trivy scan を追加する

- Pipeline Editor で、スキャン対象の Stage の Add Job(または Add Parallel Job)をクリックします。
- Security の下から Trivy scan を選択します。

- Job name を入力します。
- Security Gate で、gate をトリガーする深刻度(Critical、High、Medium、Low)を選択します。
- When Security Gate Fails で、Fail pipeline と Continue with warning のどちらにするかを選択します。
- Save をクリックします。
Trivy scan は、Pipeline のそれまでの過程で生成された image に対して実行され、深刻度ごとに検出結果を報告します。
SonarQube scan を追加する

- Pipeline Editor で、スキャン対象の Stage の Add Job をクリックします。
- Security の下から SonarQube scan を選択します。

- Job name を入力します。
- 既存の SonarQube Connection を選択するか、Add Connection をクリックして新規作成します。詳細は Manage credentials を参照してください。
- Project key(SonarQube 上でのプロジェクトの一意な識別子)を入力します。
- 必要に応じて Quality Gate を有効にすると、webhook 経由で SonarQube の Quality Gate と照合されます。
- Save をクリックします。
ヒント
Quality Gate を有効にすると、Pipeline は SonarQube からの webhook レスポンスを待ってから処理を続行します — SonarQube サーバーからこの Pipeline に到達できることを確認してください。
Next steps
- Add an approval gate — スキャン後に Pipeline を一時停止してレビューします。
- Security scan jobs reference — 両方の job type のフィールドリファレンス。