令和7年度 春期 午前Ⅱ 問22
システム開発技術
導入するOSS
アジャイル開発のプロジェクトで,ソースコードの品質を向上させるために,バグ,コードの重複,脆弱性につながるコードを自動で検出することができる OSS のツールを導入したい。導入する OSS として,最も適切なものはどれか。
- アGit
- イJenkins
- ウSnort
- エSonarQube
答えと解説を見る
✓ これが正解エSonarQube
解説
バグや重複、脆弱性を自動で検出する OSS は SonarQube です。
求められているのは、ソースコードを調べて、バグ、コードの重複、脆弱性につながる書き方を自動で見つけるツールです。SonarQube は、プログラムを動かさずにソースコードを解析し、こうした問題を検出して品質の状態を示す OSS です。アジャイル開発では変更を小刻みに重ねるので、変更のたびに自動で品質を確かめられる仕組みが役立ちます。ほかのツールも開発や運用でよく使われますが、役割が違います。4つのツールを、変更の管理、ビルドやテストの自動実行、通信の監視、コードの解析という役割に分けてみると、条件に合うのは SonarQube だけです。
ほかの選択肢はなぜ違うのか
- アGit:Git は、ソースコードの変更の履歴を記録し、複数人の作業をまとめるためのバージョン管理のツールです。コードの中身を調べてバグや脆弱性を見つける働きは持っていません。
- イJenkins:Jenkins は、ビルドやテストを自動で繰り返し実行するための OSS です。解析ツールを呼び出して組み込むことはできますが、Jenkins 自身がコードの問題を検出するわけではありません。
- ウSnort:Snort は、ネットワークを流れるパケットを監視して不審な通信を見つけるためのツールです。調べる対象は通信であり、ソースコードの品質を検査するものではありません。
この問題の用語
- プロジェクトある目的のために期間を決めて行う、一回限りの活動。決算処理のように同じ手順を繰り返す定常業務とは区別されます。
- ソースコード人が読み書きできる形で書かれた、プログラムそのものです。コンパイラなどで、コンピュータが実行できる形に変換して使います。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問22
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問22:ソフトウェア結合テストの方式(プロジェクト)
- 令和7年度 秋期 午前Ⅱ 問5:モデルインバージョン攻撃の問題(ソースコード)
- 令和7年度 春期 午前Ⅱ 問23:KPTに関する問題(プロジェクト)
- 令和6年度 春期 午前Ⅱ 問22(ソースコード)
- 令和5年度 秋期 午前Ⅱ 問23:スクラムに関する問題(プロジェクト)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)