GitHub、無料のパブリックリポジトリユーザーにも、コード内のシークレットを検知してくれる「Secret scanning」を無料提供へ

今回は「GitHub、無料のパブリックリポジトリユーザーにも、コード内のシークレットを検知してくれる「Secret scanning」を無料提供へ」についてご紹介します。

関連ワード (事前、公開、連係等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、Publickey様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


あるアプリケーションからデータベースやWebサービスのAPIなどにアクセスする場合、正規のアクセスであることを証明するなどの目的でIDとパスワードのセットやアクセストークンなどを必要とすることはよくあります。

こうした、いわゆるシークレットなどと呼ばれる重要な情報はコードに書くべきではありませんが、それでもしばしばパブリックリポジトリのコード中に誤って書き込まれ、公開されてしまうという事故が絶えません。

GitHubはこれまで、コード中のシークレットを検知してくれる「Secret scanning」機能を有償のユーザーに対して提供してきていました。

参考:GitHub、コード中に書いてはいけないアクセストークンを発見、通知してくれる「Secret scanning」機能、プライベートリポジトリで正式対応

また、主にシークレットを要求する側となるクラウドベンダやサービスベンダなどのパートナーに対しても、パブリックリポジトリ内にパートナーのシークレットが発見された場合には該当するパートナーへ通知を行うことで事故を可能な限り防ぐといった対応をしてきました。

このパートナープログラムでは、パートナーが事前にシークレット検知のための正規表現をGitHubに届けることができるようになっており、GitHubとパートナーが連係して漏洩してしまったシークレットの悪用に対応するわけです。

そして今回、GitHubはこのSecret sanning機能を無料でパブリックリポジトリを利用しているユーザーに対しても提供を開始すると発表しました。

今後は、万が一パブリックリポジトリのコード内にシークレットが検知された場合、ユーザーにも直接通知されるようになります。

We’ve launched our secret scanning alert experience for free for all public repositories. You can now proactively detect any leaked secrets that may be exposed in your code and have remediation recommendations – all within the GitHub UI. https://t.co/MIXYU6sdB7

— GitHub (@github) December 15, 2022

無料のパブリックリポジトリに対するSecret sanning機能は、パブリックベータとして順次展開されていく予定で、来年(2023年)1月末までには全ユーザーに展開される予定です。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
カウントダウンで恐怖心をあおりパスワードを入力させるフィッシング攻撃が登場
IT関連
2022-08-02 14:53
日本独特のサプライチェーンにセキュリティのリスク–ProofpointのウィリーCEO
IT関連
2023-02-28 05:25
米IT企業への大規模ランサムウェア攻撃、78億円の身代金要求か
IT関連
2021-07-07 09:49
売上に効果的な「匂いによる集客」で匂いセンサーのI-PEXとAIソリューションのヘッドウォータースがタッグ
ハードウェア
2021-04-23 05:02
資生堂とNTT、化粧品の触り心地を非接触で体験できる技術を研究–オンライン販売のCX向上
IT関連
2024-09-21 07:31
QRコード発行時の「URLがまだない」を解決するサービス KADOKAWA子会社が提供
アプリ・Web
2021-08-13 01:15
「Intel Core」CPUの第13/14世代で不具合–不可逆的損傷が発生との報告も
IT関連
2024-08-03 07:17
国会議員と国家公務員の打ち合わせ、今後はオンラインに 与野党が“対面自粛”で合意
企業・業界動向
2021-01-22 20:23
ワイモバイル、iPhone 12 mini、iPhone 12を2月26日から販売開始
IT関連
2021-02-19 12:17
「Exchange Server」狙う攻撃、侵害後の活動などマイクロソフトが分析
IT関連
2021-03-29 10:05
学会に最先端の感覚を持ち込むバーチャル会議・出版プラットフォーム「Morressier」
EdTech
2021-05-15 20:30
ゲリラ豪雨の予報にスパコン「富岳」活用へ 理研などが実証実験
ネットトピック
2021-07-15 04:33
メルカリがServiceNowを導入、業務の全体最適化プラットフォームに利用
IT関連
2022-04-14 21:13
セーフィー、通信環境が不安定な場所での遠隔臨場を実証–衛星通信とクラウドカメラを活用
IT関連
2023-08-18 19:47