Security Model
LLM 検査
PR scan では PR diff の変更箇所と周辺文脈のみを渡します。repository-wide Scan では既定ブランチから対象 source file を限定取得し、annotation 可能な snapshot として渡します。 モデルは安価優先で Gemini Flash Lite 系を標準にします。
OSV Scanner
OSV Scanner は PR scan では変更された lockfile、repository-wide Scan では既定ブランチの lockfile を対象にします。CVE/GHSA/OSV ID と aliases は同一脆弱性として扱います。
RAG 類似抑制
LLM finding を正規化し、embedding と code span fingerprint により同一箇所への重複指摘を抑制します。
保存データ
Scan execution は Firestore の scanRuns に、finding 明細は scanFindings に保存します。Management Console の Scan history は実行履歴と finding 概要に加えて、LLM provider、モデル、token 数、概算 cost、Vertex AI location、 Cloud Run runner region を表示します。