[アップデート] AWS Security Agent の PR 自動レビューが対象ブランチやラベルで絞れるようになりました

[アップデート] AWS Security Agent の PR 自動レビューが対象ブランチやラベルで絞れるようになりました

今までは対象リポジトリであれば全部対象だった
2026.10.04

いわさです。

AWS Security Agent の機能の一つにコードレビュー機能があります。
リポジトリを連携しておくとプルリクエストが作成された時に自動でセキュリティレビューを実施し PR 上へコメントしてくれます。

https://dev.classmethod.jp/articles/2026-04-29-aws-security-agent-github-pr-review/

先日のアップデートで、この起動条件を対象ブランチ・ラベル・PR イベントで絞れるトリガーフィルターが追加されました。
AWS CLI では 2.37.9 の変更履歴に載っています。

Adds trigger filters that control which pull request events, target branches, and labels start an automatic code review.

https://github.com/aws/aws-cli/commit/72c21cc2b831ae9bb118381b8a7937e8e7355ba2

今回こちらを確認してみたので紹介します。

前提:コードレビュー管理機能はプライベートリポジトリが対象

まだ私のエージェントスペースだとコードレビュー機能を連携していなかったので、まずは GitHub リポジトリを連携しコードレビューコメントの機能を有効化してみます。
今回設定していて知ったのですが公開リポジトリではコードレビューコメントが「サポートされていません」になっていて、トリガーフィルターの設定欄も出てきませんでした。

786CFDAF-1931-443F-9D1D-18A2795116A8.png

確かに冒頭の浅野さんの記事でもプライベートリポジトリ選んでますね。

カーソルを合わせると、コード変更へのコメント投稿はプライベートリポジトリのみという注記が表示されました。
公式ドキュメントを調べてみると同じ記載があります。

Pull request comments are only available for private GitHub repositories.

https://docs.aws.amazon.com/securityagent/latest/userguide/enable-code-review-scan.html

ということで今回は適当なプライベートリポジトリを用意して検証します。

6BC18A26-599B-4CD6-AE9C-DA2F612E3161.png

フィルターグループを設定してみる

上記で対象リポジトリに対してコードレビューコメントを有効にすると「コードレビューコメントトリガーフィルター」が現れ、フィルターグループを追加できるようになっていました。これか!!

1A4C2405-4638-4B80-9CD6-418EF302E559.png

グループには、トリガーイベントと条件(対象ブランチ・ラベル)を設定できます。

97CB8589-BF31-4055-871B-D80CB50FBE1C.png

1CF94C23-EF16-4D26-9457-1332C8E9501D.png

条件の書式や上限などの詳細は、公式ドキュメントにまとまっていますが、ざっくり抑えておくべきところは以下のあたり。

  • 条件のパターンはワイルドカードではなく正規表現で、ブランチ名・ラベル名の全体に一致する必要があります
  • グループが複数ある場合は、どれか 1 つの条件をすべて満たした PR でレビューが動きます

https://docs.aws.amazon.com/securityagent/latest/userguide/configure-code-review-triggers.html

今回は次の 2 グループを設定しました。

  • グループ 1:トリガーイベントは「プルリクエストのレビューの準備ができました」のみ。条件は対象ブランチの一致するものを含めるで main
  • グループ 2:トリガーイベントは「Pull request label added」のみ。条件はラベルの一致するものを含めるで security-.*

EED00E4A-4E1F-4A05-B85D-6C6F665FD169.png

グループ 2 はパターンが空のターゲットブランチ条件が残って保存できず、条件行の「削除」でも消せなかったので、グループごと作り直しました。

7B607D39-1811-49EF-B5F4-1127897EE24A.png

なお、公式ドキュメントによると、トリガーイベントを指定しないグループは、引き続き PR の作成・更新・レビュー準備完了のいずれでも対象になり、その場合はドラフト PR も含まれるとのことです。

When a repository has filter groups, AWS Security Agent reviews a pull request only if it matches one of them. A group without trigger events also reviews draft pull requests.

PR を立てて起動を確認してみる

main と develop のブランチを用意して、脆弱性を含む Python ファイルを追加する PR を作成しました。

まず main 向けの通常の PR です。
数十秒でレビュー開始のコメントが付き、2 分半ほどでレビュー結果が投稿されました。

531E5FE0-34EF-45C0-BF29-467987884D2A_1_105_c.jpeg

次に main 向けのドラフト PR を立てます。
数分待っても、Security Agent のコメントは付きませんでした。

784EB58D-17BF-46D9-B80A-A3A2636BF855.png

この PR を「Ready for review」に切り替えると、直後にレビュー開始のコメントが付きました。

CE8E7A70-AC2B-476B-9C15-3FEFB667DDB1_1_105_c.jpeg

続いてdevelop 向けの通常 PR は、グループ 1 の対象ブランチ(main)にもグループ 2 のラベル追加にも当てはまりません。
こちらも 100 秒ほど待ちましたが、コメントは付きませんでした。

5D9AB153-7B8D-4F4B-82C2-2F5A5498D04F_1_105_c.jpeg

別の develop 向け PR でも同様にコメントが付かないことを確認してから、トリガー条件である security-review ラベルを追加してみました。
追加して 20 秒ほどで、レビュー開始のコメントが付きました。良いですね。

92D71706-1D66-4338-872B-42839CFB5275.png

さいごに

本日は AWS Security Agent の PR 自動レビューに、起動条件を絞れるトリガーフィルターが追加されたので確認してみました。

設定した 2 グループのとおりに、レビューが起動する PR と起動しない PR が分かれました。
PR コードレビューにはアカウント・リージョンごとに月間 1,000 回のクォータがあるので[1]、このあたりの機能を使って対象を絞れれば、クォータを消費せずにも済みそうです。

脚注
  1. Service Quotas ↩︎

この記事をシェアする

AWSのお困り事はクラスメソッドへ

関連記事