情報処理安全確保支援士試験 令和7年度 春期 午前II 問22
アジャイル開発のプロジェクトで、ソースコードの品質を向上させるために、バグ、コードの重複、脆弱性につながるコードを自動で検出することができるOSSのツールを導入したい。導入するOSSとして、最も適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
SonarQubeは、ソースコードを実行せずに解析する静的解析プラットフォームです。バグにつながる記述、重複コード、脆弱性、保守性を低下させるコードなどを自動的に検出し、品質指標や判定結果を可視化できます。また、品質基準を満たさないコードを品質ゲートによって検知できるため、継続的インテグレーションと組み合わせた品質管理にも適しています。したがって、目的に合うOSSはエです。
アのGitは誤りです。Gitは、ソースコードなどの変更履歴を記録し、ブランチやマージによって複数人での開発を支援する分散型バージョン管理システムです。コード品質を静的に検査するツールではありません。
イのJenkinsは誤りです。Jenkinsは、ビルド、テスト、デプロイなどを自動化するCI/CD向けの自動化サーバです。SonarQubeを呼び出すことはできますが、Jenkins自体が重複や脆弱性を解析するわけではありません。
ウのSnortは誤りです。Snortは、ネットワーク上のパケットを監視し、不正通信や攻撃の兆候を検知するオープンソースのIDS・IPSです。ソースコードの品質検査を目的とするものではありません。
【ポイント】 静的解析は、プログラムを実行せずにソースコードの問題を調べる手法です。 Gitは版管理、Jenkinsは自動化、Snortはネットワーク監視、SonarQubeはコード品質分析、と役割を区別しましょう。
出典:令和7年度 春期 情報処理安全確保支援士試験 午前II 問22
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる