GitHub、Secret Scanning有効性チェックを主要クラウドサービスにも

今回は「GitHub、Secret Scanning有効性チェックを主要クラウドサービスにも」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間10月4日、「Secret Scanning」の有効性チェックをAmazon Web Services(AWS)、Microsoft、Google、Slackの一部トークンに拡大した。

 GitHubでは、クレデンシャル漏えいを全てなくすというミッションのもと、「Secret Scanning」を開始している。同ミッションの支援を目的に、2023年には、オープンソースユーザーがシークレット漏えいを検出・防止できるよう、パブリックリポジトリーでのSecret ScanningとSecret Scanningプッシュ保護機能を無償化している。また、「GitHub Advanced Security」顧客が組織全体での傾向をよりよく把握できるよう、プッシュ保護メトリクスも提供済みだ。

 しかし、優れたセキュリティ体験とは、ノイズを減らし、信頼性の高いアラートを配信することだけではなく、修復作業が簡単かつ迅速に実施される必要があるとGitHubは述べる。修復において重要な要素は、トークンが有効かどうかを評価することとの考えから、同社は、2023年に入りGitHubトークンの有効性チェックを導入し、手作業と摩擦をプロセスから減らした。ユーザーインターフェース(UI)でトークンのステータスを確認できるため、時間の節約と修復作業の効率的な優先順位付けが可能になるという。これは、多数のアラートを確認する必要がある場合に特に便利な機能だとGitHubは説明する。

 今回、有効性チェックの対象となったトークンは、GitHubのリポジトリーで検出される最も一般的な種類のシークレットだという。同社はSecret Scanningパートナープログラムにおいて、より多くのトークンに対して検証サポートを継続的に拡大していく予定だとしている。進行状況は、サポートされているパターンのリストで確認できる。

 有効性チェックの有効化は、「Settings」の「Code security and analysis」から可能。「Secret scanning」までスクロールし、「Automatically verify if a secret is valid by sending it to the relevant partner」にチェックを入れると、GitHub以外のトークンに対して有効性チェックが有効になる。

 有効性チェックは、Secret Scanningのアラートを調査する際に利用可能な情報の一つ。この機能により、アラートのトリアージと修復作業のスピードと効率が向上することをGitHubは期待している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
OpenAI、改良版「GPT-4 Turbo」を有料版「ChatGPT」で提供–回答の質が向上
IT関連
2024-04-16 19:40
ビッグデータ/AI活用におけるビジネス視点とコンテナー基盤
IT関連
2021-05-12 15:42
ソニーAマウントカメラボディの米国販売が終了 公式サイトから全製品削除、レンズのみに “完全終了説”には「お答えできない」
ネットトピック
2021-08-05 11:01
サッポロビール、Teamsで使えるAIチャットボットで社内問い合せを効率化
IT関連
2022-02-25 09:54
サムスンGalaxy S21 Ultraレビュー、カメラの洗練もすばらしいが2.1万円の価格引き下げにも注目
ハードウェア
2021-01-24 11:36
衛星コンステレーションから地球上の山火事の端緒を見つけ警告するOroraTech
宇宙
2021-06-04 03:10
ラズパイ内蔵のキーボード「Raspberry Pi 400」の日本版が販売開始 スターターキットはすでに売り切れ
製品動向
2021-07-31 17:42
2024年に向けたテクノロジー上位トレンドの読み方–ガートナーが解説
IT関連
2023-11-15 00:13
「Zoom」だけじゃない–ビデオ会議ツール10の選択肢
IT関連
2021-01-23 13:36
プロダクトバックログDeep Dive。スクラムのプロダクトバックログをどう作成し、手入れし、スプリントに投入するべきか(中編)。Regional Scrum Gathering Tokyo 2022
DevOps / アジャイル開発
2022-01-11 23:21
HTTP/3の基盤となる「QUICプロトコル」の標準化プロセスが完了、IETFの「RFC 9000」として
HTTP
2021-05-31 16:03
パイオニアが「モノ×コト」で切り開く「未来の移動体験」
IT関連
2023-12-15 17:23
目指すは現場で役立つ生成AI–NTT Com、パートナー企業募集で「tsuzumi」強化へ
IT関連
2024-06-01 09:01
三井住友信託銀行とアクセンチュアが目指す、デジタル証券の可能性と今後の課題
IT関連
2022-06-14 13:00